Q1主动回忆难度 3
1/12
前端安全 · 高级 02
记忆强度
前端安全高级题库第 2 组,共 12 张卡片。
前端安全 · 高级 02
CORS 与 CSP 都由浏览器参与执行,但保护方向不同。
覆盖依赖供应链、密钥与文件上传的漏洞治理闭环,应包含资产识别、风险发现、可达性分析、优先级排序、修复或隔离、复测验证、发布监测和复盘改进。
点击劫持、开放重定向和认证授权绕过可能在登录、授权、审批或支付链路中组合利用。
富文本预览与第三方脚本并存时,应把用户内容和第三方代码视为两种独立的不可信边界。
文件上传安全不能停留在扩展名和大小校验,而要把上传、解析、存储、扫描、转码、下载、公开分发和删除视为一条完整链路。
防范原型污染与依赖供应链攻击,需要同时控制运行时的数据处理边界和构建时的代码引入边界。
原型污染形成可利用链需要三个条件:存在攻击者可控的属性或键路径入口;
原型污染、危险文件上传和依赖供应链攻击的共同点,是不可信输入跨越边界后改变了程序对象结构、解析环境或构建结果。
恶意依赖与原型链数据污染虽然入口不同,却常在构建工具、配置合并、对象反序列化和发布凭证处汇合。
文件上传、会话与密钥管理分别对应内容、身份和机器凭证三类信任边界。
跨站登录和多端会话的安全设计,关键不是在 Cookie 与令牌之间二选一,而是明确每种凭证的持有者、传输渠道、有效期、可撤销性和授权范围。
安全的 Cookie、会话与密钥管理,应使凭证不可预测、传输受保护、暴露范围最小、生命周期可控,并在泄漏、权限变化或账号异常时能够快速失效。