如何用 Content-Security-Policy-Report-Only 灰度上线一条 CSP 策略?
围绕“如何用 Content-Security-Policy-Report-Only 灰度上线一条 CSP 策略”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明仅上报不阻断的验证流程与违规报告字段的使用。
安全专题面试题第 7 页,显示第 301–336 题,共找到 336 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“如何用 Content-Security-Policy-Report-Only 灰度上线一条 CSP 策略”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明仅上报不阻断的验证流程与违规报告字段的使用。
围绕“为什么 CSP 中的 unsafe-inline 和 unsafe-eval 会大幅削弱 XSS 防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明二者分别放开内联脚本与字符串执行后门导致的绕过面。
围绕“CSRF 攻击成立需要哪些前提条件,为什么浏览器会自动携带 Cookie”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确跨站请求自动带凭据的机制与攻击成立的三个前提。
围绕“为什么规范要求 GET 不做状态变更,违反它在 CSRF 下有什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 GET 语义与预加载、<img> 标签触发的风险链。
围绕“纯 JSON API 要求自定义请求头,为什么这能在一定程度上天然抵御 CSRF”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释简单请求与预检请求的分界及自定义头触发 CORS 预检的机制。
围绕“校验 Origin/Referer 头来防 CSRF 可靠吗,有什么边界情况”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确该手段能覆盖什么、在隐私策略或代理剥离头部时的退化行为,不把它当作唯一防线展开。
围绕“CSRF Token 应该如何生成、下发与校验才有效”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 Token 的随机性、与 session 绑定、每次请求校验的要求,以及双重提交 Cookie 变体的差异。
围绕“CSRF 和 XSS 有什么本质区别,为什么有了 XSS 后 CSRF 防御会失效”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 XSS 可读取页面内 Token 从而绕过 CSRF 防御的依赖关系,不分别展开两种攻击的全部细节。
围绕“路径穿越(../)在读文件与写文件两个场景中分别如何产生,如何防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖完整回答要覆盖读取任意文件与上传覆盖任意路径两类后果,并给出规范化后前缀校验与白名单的方案。
围绕“服务端处理用户上传的压缩包或图片时,如何防解压炸弹与像素炸弹耗尽资源”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明高压缩比/超大声明尺寸的攻击原理与大小限额、解压后尺寸再校验的做法。
围绕“允许用户上传 SVG 或 HTML 文件为什么会变成存储型 XSS,如何安全地提供下载”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 SVG 可内嵌脚本及同域直出的风险,并给出强制 attachment 下载或独立域名的对策。
围绕“上传的文件应该如何存储与命名,才能避免被当作脚本执行形成 WebShell”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出非 Web 根目录存储、随机重命名、禁执行权限、静态域分离的组合。
围绕“命令注入和 SQL 注入的共同根源是什么,调用系统命令时如何安全传参”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须归纳为「数据被拼进解释器」这一共性,并给出避免 shell、参数数组调用的做法。
围绕“除 SQL 外,LDAP、XPath、模板引擎注入的共同防御思路是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须抽象出「不可信输入进入表达式解释器」的统一模型与各类型的参数化/沙箱手段,不逐一展开语法。
围绕“服务端模板注入(SSTI)为什么比普通 XSS 危害更高,如何避免把用户输入当模板编译”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明模板执行在服务端可达 RCE 的后果及渲染与编译分离的原则。
围绕“什么是混合内容问题,HSTS 如何防止 HTTPS 站点被降级回 HTTP”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须分别回答被动/主动混合内容的阻断行为与 HSTS 的预加载机制及首次访问的空窗期。
围绕“使用 window.postMessage 跨窗口通信时,为什么必须校验 event.origin 并指定 targ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确接收端不校验来源导致的伪造消息与发送端用 * 导致的数据泄露两类风险。
围绕“同源策略具体限制什么:DOM、网络响应、存储的访问规则各是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按 DOM 访问、响应读取、Cookie/存储作用域分别说明同源判定与例外。
围绕“页面不回显报错和数据时,如何识别与理解布尔型、时间型盲注的危害”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明通过响应差异与延迟推断数据的原理以建立危害认知,不给出可操作的注入工具用法。
围绕“参数化查询无法绑定表名和 ORDER BY 列名时,如何安全地支持动态排序”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确标识符不能作为参数绑定的限制并给出枚举白名单映射方案。
围绕“参数化查询为什么能根治 SQL 注入,它和字符串转义有什么本质区别”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明代码与数据分离、执行计划先定的机制及转义在字符集边界下的失效。
围绕“设计一个必须抓取用户指定 URL 的功能时,如何用白名单与出口隔离防 SSRF”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出域名白名单、解析后校验、禁止重定向跟随、独立出口网段的组合方案。
围绕“SSRF 攻击是如何利用服务端发起请求的能力打到内网资源的”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明攻击者控制 URL 后服务端成为跳板访问内网/元数据的路径。
围绕“为什么云环境中的 SSRF 常指向 169.254.169.254 元数据服务,如何防护”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明实例元数据泄露凭证的危害链与 IMDSv2、网络隔离的防护。
围绕“用 IP 黑名单过滤 SSRF 目标为什么会被 DNS 重绑定、进制转换、重定向绕过”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释解析时机与请求时机不一致及非常规 IP 表示导致的黑名单失效。
围绕“引用第三方 CDN 脚本时,SRI(integrity 属性)如何防止 CDN 被篡改后的供应链注入”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明哈希校验的工作机制与跨域引用需配合 crossorigin 的要求。
围绕“HttpOnly Cookie 能不能防 XSS,它实际缓解的是什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分「防攻击发生」与「限制攻击收益」,说明 HttpOnly 只阻止脚本读取 Cookie。
围绕“为什么简单替换 <script> 关键字的 XSS 过滤会被编码和畸形标签绕过”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须举出大小写、嵌套、HTML 实体编码等绕过思路说明黑名单的局限。
围绕“在 DOM 操作中 innerHTML 与 textContent 对 XSS 风险的差异是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确哪些 DOM API 会解析 HTML 而哪些只做文本赋值,并给出安全的动态渲染方式。
围绕“为什么 XSS 防御要按 HTML、属性、JavaScript、URL 等不同上下文分别做输出编码”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明同一数据在不同渲染上下文中需要的编码规则不同及原因。
围绕“允许用户提交富文本时,如何用白名单消毒(如 DOMPurify)防止 XSS”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明黑名单过滤为何不可靠以及白名单标签/属性消毒的工作方式。
围绕“存储型、反射型与 DOM 型 XSS 的区别是什么,各自该如何定位与防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按数据流向(服务端存储/请求回显/客户端 DOM 写入)区分三类并给出对应的检测点。
围绕“WebAssembly 模块如何回调 JavaScript 函数”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要讲清清实例化时通过 importObject 注入函数供 WASM 调用。
围绕“Webpack 中 css-loader 和 style-loader 各自负责什么,为什么生产环境要换成 Mini”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖区分模块化解析与注入 DOM 的职责及抽离 CSS 的收益,不讲 CSS Modules 配置。
围绕“HtmlWebpackPlugin 解决了什么问题,它如何自动注入带 hash 的产物”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖解释 HTML 生成与 chunk 引用注入的时机。
围绕“Webpack ProvidePlugin 适合解决什么问题,为什么能免去重复 import”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明模块标识符自动注入的机制与适用场景,不对比 externals。