Q1主动回忆难度 3
1/12
前端安全 · 高级 04
记忆强度
前端安全高级题库第 4 组,共 12 张卡片。
前端安全 · 高级 04
状态变更请求是否可信,不能仅凭有效会话 Cookie、某个 HTTP 方法、一次跨源预检,或攻击页面无法读取响应来判断。
浏览器建立 WebSocket 等长连接时,握手请求可能自动携带目标站点的会话 Cookie,但普通 CORS 响应头不会自动保护这类协议升级。
外部文件和第三方软件包都应视为不可信制品。
严格内容安全策略应围绕“本次响应明确授权哪些脚本”建立信任链,而不是维护不断扩张的域名白名单。
实时通信接口会遭遇跨站会话滥用,是因为浏览器能够从恶意页面发起到目标站点的 WebSocket 握手,并可能自动携带目标站点的认证 Cookie。
第三方登录的安全目标不仅是取得令牌,还要证明回调属于当前浏览器发起的那次事务、授权码只能由预期客户端兑换、身份响应来自预期发行方,并且最终身份绑定到正确…
内容安全策略使用随机数授权脚本时,随机数必须在最靠近最终响应组装的位置,针对每个文档响应使用密码学安全随机源独立生成,并同时写入 Content-Sec…
将用户上传内容放到独立域名分发,只是降低其继承主站同源权限和认证会话的机会,并不意味着上传链路已经安全。
敏感操作页面原则上应禁止被未知站点嵌入。
软件包发布凭证疑似被盗应按供应链安全事件处理,而不是只修改密码。
安全会话设计应把浏览器中保存的会话标识视为可被窃取和重放的承载凭证,并通过最小作用域、标识轮换、分层有效期、服务端状态校验和可审计撤销来限制损失。
未知脚本应先按潜在供应链事件控制影响,再通过可复现证据判断来源和可利用性;