Q1主动回忆难度 2
1/12
前端安全 · 中级 06
记忆强度
前端安全中级题库第 6 组,共 12 张卡片。
前端安全 · 中级 06
跨源许可只回答浏览器是否允许某个页面读取响应,不回答调用者是谁、用户能访问哪条数据,也不能保护非浏览器客户端。
账号绑定接口遭遇跨站请求后,攻击结果不一定表现为受害者当前账号立即被盗,也可能表现为受害者浏览器被登录到攻击者预先准备的账号。
服务端自动解包必须把压缩包视为不可信数据,并把解析器视为可能遭攻击的高风险组件。
避免已退出账号的敏感界面通过历史记录重新出现,需要同时解决两个问题:服务端必须让旧会话和派生凭证失效,前端必须在页面从历史缓存恢复时重新确认身份,并在确…
安全上传不是检查文件扩展名后保存,而是建立从接收、识别、解码、重编码、存储到分发的完整不可信数据边界。
安全修复进入代码仓库并不代表风险已经关闭。
阻断完整攻击链不能依赖统一的“危险字符过滤”,而要追踪不可信数据从地址参数进入程序、经过转换,最终到达浏览器解释上下文的全过程。
对象合并、深层路径赋值和反序列化只要允许外部数据决定键或路径,就应把原型相关路径视为结构性危险输入。
当部分子域名由外部平台托管、已经废弃或存在被接管风险时,父域不能再被视为统一可信边界。
所谓无令牌认证,通常只是前端脚本不直接管理令牌,浏览器仍通过受保护的 Cookie 自动携带不透明会话标识。
禁止危险的 HTTP 方法必须在真正接收和处理请求的服务端落实,不能依赖前端路由隐藏入口,也不能把跨源预检是否通过当作安全边界。
判断一个密钥能否放入浏览器,关键不在于它是否叫 key、是否经过混淆,而在于该值泄露后能否独立带来权限、费用、数据访问或身份冒用。