Q1主动回忆难度 3
1/7
前端安全 · 高级 06
记忆强度
前端安全高级题库第 6 组,共 7 张卡片。
前端安全 · 高级 06
跨越前端、接口与基础设施的漏洞,不能以代码已合并、工单已完成或测试环境无法复现作为关闭标准。
跨源、缓存和授权是三个相互独立的控制面:CORS 决定浏览器是否把响应暴露给某个来源,缓存键决定响应能否被其他请求复用,服务端授权决定当前身份能否访问目…
依赖包未被业务代码直接调用,不等于漏洞没有真实风险。
外部脚本一旦在页面主执行环境运行,通常就能读取页面数据、操作界面并以当前用户身份调用同源接口,因此不能只凭供应商声誉建立永久信任。
验证“可读取任意用户数据”的漏洞报告时,应遵循最小影响、可重复和证据可审计原则。
HttpOnly 只能阻止页面脚本通过 document.cookie 直接读取对应的会话 Cookie,不能降低已经在页面源内运行的恶意脚本的权限。
浏览器能够访问本机或局域网设备时,跨源许可不能替代目标设备的访问控制。