Q1主动回忆难度 3
1/12
前端安全 · 高级 05
记忆强度
前端安全高级题库第 5 组,共 12 张卡片。
前端安全 · 高级 05
本机回环地址不是天然可信的安全边界。
服务端不能把特殊来源值 null 当作“自家无域名页面”或可信调用者的身份标志。
如果攻击者曾通过脚本注入获得同源执行能力,修复输入点并重新部署页面仍不足以恢复安全。
一次状态变更请求是否可信,不能由“携带登录态”“使用 POST”“通过 CORS”或“带有幂等键”中的任何单一条件决定。
多个子域共享登录时,不应把核心会话 Cookie 设置为整个父域可见。
应把排查拆成三条证据链:输入是否能够修改目标对象或共享原型、污染属性是否进入权限判断等敏感汇聚点、异常代码是否来自被篡改的依赖或构建链。
允许用户自定义样式时,首选提供颜色、字号、间距等结构化主题令牌,由可信代码映射为固定类名,而不是接收任意 CSS。
共享缓存位于跨源接口之前时,必须同时处理浏览器跨源读取规则、缓存隔离和业务授权。
单页应用接入第三方登录时,回调中出现授权码并不能证明它属于当前浏览器最初发起的登录。
间接依赖存在已知漏洞,并不必然表示当前产品可被利用;
敏感审批页面应默认禁止被任意站点嵌入。
压缩包上传必须按“接收、解包、解析、转换、存储、预览、分发、事件处置”的完整链路治理。