Q1主动回忆难度 2
1/12
前端安全 · 中级 05
记忆强度
前端安全中级题库第 5 组,共 12 张卡片。
前端安全 · 中级 05
服务端模板、客户端渲染和富文本组件混用时,安全转换应发生在每一次数据即将进入具体解释器的位置,而不是在输入入口做一次所谓的通用过滤。
用户上传的矢量图片和文档可能包含脚本、事件属性、外部资源、宏、嵌入对象或解析器利用载荷,不能仅按普通图片或附件处理。
只要浏览器会自动携带身份凭证,跨站页面就可能诱导用户发出带登录态的请求,因此退款、改密、绑定账户等状态变更不能仅依赖“请求中存在会话”。
处理 DOM XSS 不能停留在删除某个恶意字符串,而应追踪“不可信数据从哪里进入、经过哪些变换、最终进入什么执行上下文”。
任何进入浏览器脚本、静态资源或可下载源码映射的秘密都应视为已经泄露。
向多个合作域名开放接口时,应把跨源许可与数据授权完全分开设计。
跨站资源共享与共享缓存同时存在时,必须分别解决来源授权、用户授权和缓存隔离。
CORS是浏览器对跨源脚本读取响应的授权机制,不是用户认证,也不是资源级授权。
postMessage 只是跨窗口传递数据的通道,不会自动证明发送者身份,也不会替应用完成授权。
预检成功只表示浏览器根据服务端返回的 CORS 响应头,允许当前页面发送特定方法、携带特定请求头的跨源请求。
防御此类注入的关键不是对输入统一“过滤”,而是把数据从产生、存储到进入最终解释器的路径画清楚,并在最接近输出的位置按上下文进行编码。
会话安全的关键不是让令牌长期有效,而是做到标识不可预测、凭证用途隔离、每台设备独立管理、权限实时收敛,并允许服务端随时撤销。