Q1主动回忆难度 2
1/12
前端安全 · 中级 03
记忆强度
前端安全中级题库第 3 组,共 12 张卡片。
前端安全 · 中级 03
登录与授权链路需要分别建立两道安全边界:点击劫持通过浏览器响应策略限制页面被谁嵌入,开放重定向通过服务端严格控制认证完成后的跳转目标。
postMessage 是跨源窗口间刻意开放的通信通道,因此接收端必须自己建立信任边界。
跨站请求伪造利用的是浏览器会在符合规则时自动携带目标站点的身份凭据,而不是攻击页面先读取目标站点的 Cookie。
浏览器不能跨域读取Cookie,仍会发生CSRF,因为攻击者不需要知道Cookie的内容,只需要诱导浏览器向目标站点发送请求。
系统防御存储型与反射型 XSS 的关键,是让不可信数据始终作为数据处理,而不是被浏览器当成可执行的 HTML、脚本、样式或地址。
前端常见安全风险包括跨站脚本攻击 XSS、跨站请求伪造 CSRF、点击劫持、不安全的重定向、依赖供应链风险以及敏感信息泄露。
CSP 即内容安全策略,是由浏览器执行的一套资源加载与脚本执行限制机制。
使用 target="blank" 会创建新的浏览上下文。
XSS的本质是不可信数据进入了可执行的解析上下文,被浏览器当作标记、脚本、地址或样式解释。
预检缓存可以通过 Access-Control-Max-Age 减少一定时间内重复的 OPTIONS 请求,但不会替代实际响应上的 CORS 校验。
子资源完整性校验允许页面声明预期内容的密码学摘要,浏览器会在执行脚本前验证下载内容;
JSONP 是利用 <script 标签可以跨源加载脚本的特性实现的数据获取方式。