Q1主动回忆难度 2
1/12
前端安全 · 中级 04
记忆强度
前端安全中级题库第 4 组,共 12 张卡片。
前端安全 · 中级 04
嵌入式支付与统一登录页面同时面临点击劫持、开放重定向、回调参数篡改和授权结果错绑等风险。
转账接口不能把“浏览器携带了登录 Cookie”等同于“用户主动授权了这笔转账”。
嵌入式登录页面需要同时防范界面诱骗和跳转参数滥用。
富文本评论从输入到渲染至少要经过输入约束、服务端校验、语义净化、安全存储、按输出上下文处理、安全渲染和浏览器执行限制等边界。
真正抵抗 CSRF 的状态变更接口,需要证明请求不仅携带了用户身份,还由可信页面在当前会话中主动发起。
防御点击劫持应让浏览器拒绝未授权父页面嵌入敏感页面;
系统防御 XSS 的关键,是保证不可信数据不会在浏览器中被解释为可执行代码,而不是删除少量危险字符串。
CSRF 发生的根因是浏览器可能在跨站请求中自动携带目标站点的身份凭证,而服务端只验证凭证有效,没有验证请求是否来自用户正在使用的可信页面。
只限制跨源读取不能阻止跨站请求被发送。
CORS 是浏览器实施的跨源响应访问控制机制,不是服务端身份认证、用户授权或网络边界控制。
前后端分离系统必须把 CORS、身份认证和对象级授权视为三层不同控制。
富文本安全不能靠统一删除尖括号,也不能只在输入时过滤。