前端进阶之旅前端进阶之旅
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
  • 基础篇HTML/CSS/JS 打底
  • 进阶篇原理与工程化
  • 高频篇面试最常问的那批
  • 精选篇按模块收敛的总结
  • 手写篇常考代码手写实现
  • 面经篇真实面试问题复盘
  • AI 篇NEWAI 时代的前端考点
  • 历年面经NEW按年份追踪真实考点
  • 每日一题每天一道,攒手感
  • 专项自测100 题快速查漏
  • 小程序题库小程序专项刷题
  • 算法题库NEW在线编码即时判题
  • 知识卡片NEW碎片时间过考点
  • 面试题大全常见问题解析
  • AI 答疑NEW随时提问,即时解析
  • AI 模拟面试NEW模拟真实面试 + 报告
  • AI 定制路线NEW按你的简历现排
  • AI 知识地图NEW串起全站知识点
  • 原理篇React / Vue 源码拆解
  • HTTP从报文一路讲到 HTTPS
  • 浏览器渲染、事件循环、进程
  • 计算机基础Linux、网络、操作系统
  • 设计模式23 种模式怎么用
  • Node学习指南从环境搭建到服务端
  • NPM工作流script、依赖与发布
  • Docker容器化部署上手
  • Canvas图形与动画实战
  • 前端系统进阶学习大型项目工程化
  • 前端综合文章长期沉淀的实践文
  • 思维导图知识点全景图
  • 学习路线按图索骥不跑偏
  • AI 热点NEWAI 每日动态
  • 公众号动态公众号历史文章
  • 博客动态站长的技术博客
  • 开发者导航常用工具与文档站
首页程序员面试题库第 98 页
面试知识索引 · 分类、标签与搜索

5000 道程序员面试题,每题都有完整答案

程序员面试题库第 98 页,收录第 4851–4900 题,共 5000 道完整解析,覆盖前端、JavaScript、React、Vue、Node.js、AI Agent、网络、数据库与系统设计。

5,000完整问题
52技术分类
178检索标签
100索引分页
按分类建立知识面,再用标签和搜索定位问题

每页只渲染 50 道题。分类与标签分页可抓取,自由搜索结果不会制造无限 SEO 页面。

快速定位

分类、标签与关键词搜索

题库检索
技术分类52 个
全部分类5000AI Agent511浏览器301JavaScript285React281AI 开发262CSS240Node.js217TypeScript206Vue180前端工程化138React Native135
查看全部 52 个分类
操作系统135数据库134Docker95计算机网络94API 设计90Kubernetes90HTML89Redis89全栈开发88分布式系统88系统设计86HTTP85Next.js60Angular58Linux53Nuxt51PostgreSQL46可观测性46设计模式46小程序45身份与权限45无障碍44MongoDB43PWA43Web 安全43Git42前端测试42前端性能41WebAssembly40测试40AI 工程37SvelteKit37Go35前端数据管理30React Router29AI 全栈28Svelte27算法12Java10数据结构5前端手写题3
热门标签178 个
并发编程448缓存355性能优化340安全336异步编程292类型系统215构建工具211容器化184流处理177表单157SQL148HTTP141路由140离线应用121网络协议111
查看其余 163 个标签
测试109数据库事务95实时通信92Web 可访问性90动画79可观测性77Agent 记忆75向量检索66工具调用66LangGraph59Prompt56任务规划53排障与运维53数据库索引52浏览器自动化51Flexbox50值与类型50GraphQL49事务与并发49构建与镜像49DNS 与 TLS48工程协作与交付48AI 评测47CSS Grid47Express 服务47MCP47副作用与同步47向量与嵌入47文件与多媒体47流与二进制47传输与协议46列表与性能46可维护代码46响应式原理46容器运行46指标日志追踪46数据建模与运维46文件与 I/O46表单与输入46MCP 协议45RAG45Vite 与模块构建45Webpack45内存与虚拟化45原生集成45多 Agent45工作负载与发布45应用与性能45数据处理45模块与工具链45组件与模板45缓存与数据结构45网络与运维45评估与调试45身份认证与授权45运行时与开发45Web 系统方案44一致性与容错44侦听与生命周期44分布式使用44原生组件与交互44可访问交互44消息与异步处理44渲染与调度44索引与执行计划44组件设计44缓存与代理44进程与并发44层叠与选择器43攻击面与防御43文档数据库43权限与安全43离线与渐进增强43语义与文档43请求与通信 API43Worker 与线程协作42事件系统42存储与离线数据42服务架构42服务端与流式渲染42服务端工程42泛型设计42版本控制42类型收窄42类型运算42组件与端到端42编码与执行42进程与线程42DOM 与文档操作41Flex 布局41HTTP 语义41NestJS 架构41REST 与接口契约41SQL 查询41加载与交互性能41动画与视觉41类型工程41记忆与状态41运行时与调度41Agent 架构40WebAssembly 集成40单元与集成测试40多 Agent 协作40工作流编排40模块与语言机制40浏览器与 UI 自动化40生产运行40函数与作用域39响应式设计39性能与并发39类型系统基础39Grid 布局38数组与集合38盒模型与排版38Hooks 与复用37应用开发37推理与成本37状态共享37知识库数据37模型与应用评测36对象与原型35状态与渲染35语言与并发35异步与 Promise34Effect32RAG 检索31React 性能31响应式与性能31微调与数据31TanStack Query30全栈边界30数据与缓存30大模型基础29路由与数据流29事件循环28流式交互28提示与上下文设计27数据与服务端27组件与依赖注入27组件与响应式27多模态应用24应用与渲染24Hydration22沙箱安全22状态管理18算法18CI/CD13语言与运行时10React Server Components6搜索与排序4实用函数实现3链表栈队列3图算法2字符串算法2树与遍历2索引与高级结构2Kubernetes1作用域与函数1动态规划1异步与浏览器1手写与交互性能1数组与双指针1相等比较1
当前页98 / 100

正在显示第 4851–4900 题

Web 安全28无障碍22
第 98 页

本页面试问题

按稳定语义路径排序

  1. 4851
    无障碍可访问交互

    自定义下拉菜单(listbox)中,键盘焦点和视觉高亮如何管理?请说明 aria-activedescendant。

    围绕“自定义下拉菜单(listbox)中,键盘焦点和视觉高亮如何管理?请说明 aria-activedescendant”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释通过 aria-activedescendant 让读屏跟随,而焦点保持在输入框内。

    核心关键词aria-activedescendant listbox 焦点管理
    #可访问交互#Web 可访问性
  2. 4852
    无障碍可访问交互

    在表单中,label 元素的 for 属性和嵌套文本哪种方式更好?为什么?

    围绕“在表单中,label 元素的 for 属性和嵌套文本哪种方式更好?为什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讨论两种方式均有效,但 for 更灵活,避免多次嵌套时歧义。

    核心关键词label for 属性与嵌套文本 表单可访问性
    #可访问交互#Web 可访问性#表单
  3. 4853
    无障碍可访问交互

    只含图标的按钮如何提供可访问名称?请说明 aria-label、alt 文本和 title 标题的最佳实践。

    围绕“只含图标的按钮如何提供可访问名称?请说明 aria-label、alt 文本和 title 标题的最佳实践”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须选择合适方法,通常 aria-label 或替代文本。

    核心关键词图标按钮可访问名称 aria-label alt 实践
    #可访问交互#Web 可访问性
  4. 4854
    无障碍可访问交互

    在自定义组件中绑定 click 事件后,为什么还需要支持键盘触发?如何支持?

    围绕“在自定义组件中绑定 click 事件后,为什么还需要支持键盘触发?如何支持”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明键盘事件如 Enter 和空格,以及原生按钮自动支持。

    核心关键词click 事件之外的键盘触发支持
    #可访问交互#Web 可访问性
  5. 4855
    无障碍可访问交互

    在 HTML 中,键盘 Tab 键的导航顺序与 DOM 顺序不一致时如何处理?请说明 tabindex 的正负值作用。

    围绕“在 HTML 中,键盘 Tab 键的导航顺序与 DOM 顺序不一致时如何处理?请说明 tabindex 的正负值作用”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 tabindex=0、-1 和正值的区别,并说明为何应避免正值。

    核心关键词tabindex 键盘 Tab 顺序与 DOM 顺序不一致
    #可访问交互#Web 可访问性
  6. 4856
    无障碍可访问交互

    iOS 和 Android 的读屏软件对键盘焦点管理有什么不同?web 端如何兼顾?

    围绕“iOS 和 Android 的读屏软件对键盘焦点管理有什么不同?web 端如何兼顾”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明可能没有 Tab 键,仍需要正确的语义和支持焦点。

    核心关键词VoiceOver TalkBack 焦点管理差异
    #可访问交互#Web 可访问性
  7. 4857
    无障碍可访问交互

    模态弹窗应使用哪些 ARIA 属性和语义结构来正确表示?请说明 role=dialog 和 aria-modal。

    围绕“模态弹窗应使用哪些 ARIA 属性和语义结构来正确表示?请说明 role=dialog 和 aria-modal”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 role、aria-modal、labelledby、describedby 等关键属性。

    核心关键词role=dialog 与 aria-modal 弹窗语义
    #可访问交互#Web 可访问性
  8. 4858
    无障碍可访问交互

    实现一个无障碍模态弹窗时,如何管理焦点循环?请说明焦点陷阱的实现要点。

    围绕“实现一个无障碍模态弹窗时,如何管理焦点循环?请说明焦点陷阱的实现要点”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释焦点保持在弹窗内、恢复焦点到触发元素。

    核心关键词模态弹窗焦点陷阱 focus trap 实现
    #可访问交互#Web 可访问性
  9. 4859
    无障碍可访问交互

    如果一个组件只用鼠标事件(如 onmouseover)来显示内容,键盘和读屏用户将如何无法访问?

    围绕“如果一个组件只用鼠标事件(如 onmouseover)来显示内容,键盘和读屏用户将如何无法访问”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明需提供等价体验,如 hover 与 focus 结合,或不采用 hover。

    核心关键词鼠标事件交互对键盘读屏不可访问
    #可访问交互#Web 可访问性
  10. 4860
    无障碍可访问交互

    为什么说优先使用原生 HTML 语义而不是 ARIA 角色?请举例说明。

    围绕“为什么说优先使用原生 HTML 语义而不是 ARIA 角色?请举例说明”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释 ARIA 不改变行为,原生如 button、input 更好。

    核心关键词原生 HTML 语义优先于 ARIA 的原因
    #可访问交互#Web 可访问性#表单
  11. 4861
    无障碍可访问交互

    通过 CSS 移出屏幕的可交互元素(例如 hidden focusable)为何会造成障碍?应如何避免?

    围绕“通过 CSS 移出屏幕的可交互元素(例如 hidden focusable)为何会造成障碍?应如何避免”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明隐藏但可聚焦元素会让键盘用户迷失,用视觉隐藏类解决。

    核心关键词移出屏幕可聚焦元素造成的障碍
    #可访问交互#Web 可访问性
  12. 4862
    无障碍可访问交互

    页面启动后,如何向屏幕阅读器播报自动更新的区域(如倒计时或状态变化)?

    围绕“页面启动后,如何向屏幕阅读器播报自动更新的区域(如倒计时或状态变化)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明注入内容顺序及延迟重要性,避免读屏过早读出。

    核心关键词live region 页面加载时的初始播报
    #可访问交互#Web 可访问性#安全
  13. 4863
    无障碍可访问交互

    表单必填字段除了视觉号外,还需要什么无障碍提示?aria-required 与 required 属性有何关系?

    围绕“表单必填字段除了视觉号外,还需要什么无障碍提示?aria-required 与 required 属性有何关系”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明原生 required 已可被读屏识别,ARIA 用于增强。

    核心关键词aria-required 与 required 属性区别
    #可访问交互#Web 可访问性#表单
  14. 4864
    无障碍可访问交互

    为什么给一个元素添加 ARIA role 并不会改变其键盘行为?例如将 div 变为 role=button。

    围绕“为什么给一个元素添加 ARIA role 并不会改变其键盘行为?例如将 div 变为 role=button”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明必须用 JavaScript 添加键盘事件、tabindex 等。

    核心关键词ARIA role 不改变键盘行为 div role=button
    #可访问交互#Web 可访问性
  15. 4865
    无障碍可访问交互

    在自定义可交互组件(如工具栏)中,什么叫做 roving tabindex?请说明其工作机制。

    围绕“在自定义可交互组件(如工具栏)中,什么叫做 roving tabindex?请说明其工作机制”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释只有一个 tabindex=0,箭头键移动焦点。

    核心关键词roving tabindex 漫游焦点机制 工具栏
    #可访问交互#Web 可访问性
  16. 4866
    无障碍可访问交互

    如何创建仅对屏幕阅读器可见的文本(比如“跳转到内容”的隐藏链接)?常见实现方式是什么?

    围绕“如何创建仅对屏幕阅读器可见的文本(比如“跳转到内容”的隐藏链接)?常见实现方式是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出 CSS 类实现(clip、position 等)。

    核心关键词visually hidden 读屏专用文本实现
    #可访问交互#Web 可访问性
  17. 4867
    无障碍可访问交互

    原生 select 元素在选项变化时会自动播报吗?自定义下拉列表需要模拟什么?

    围绕“原生 select 元素在选项变化时会自动播报吗?自定义下拉列表需要模拟什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须明确原生 select 已无障碍,自定义需实现列表和前导键等。

    核心关键词原生 select 播报与自定义下拉模拟
    #可访问交互#Web 可访问性#表单
  18. 4868
    无障碍可访问交互

    什么是跳过链接?它如何帮助键盘用户?请说明其工作原理和放置位置。

    围绕“什么是跳过链接?它如何帮助键盘用户?请说明其工作原理和放置位置”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释跳到主内容的目标锚点,且链接默认隐藏但聚焦时可见。

    核心关键词跳过链接 skip link 工作原理与位置
    #可访问交互#Web 可访问性
  19. 4869
    无障碍可访问交互

    为一个按钮绑定空格键操作时,如何避免页面滚动?请说明涉及的默认行为。

    围绕“为一个按钮绑定空格键操作时,如何避免页面滚动?请说明涉及的默认行为”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明空格默认滚动页面,需要 preventDefault,但需注意时机。

    核心关键词空格键默认滚动 preventDefault 按钮
    #可访问交互#Web 可访问性
  20. 4870
    无障碍可访问交互

    界面中出现的短暂通知(如 toast)应如何使用 ARIA live region?它适合用 aria-live=assertive 吗?

    围绕“界面中出现的短暂通知(如 toast)应如何使用 ARIA live region?它适合用 aria-live=a”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须区分 toast 根据重要性选择 polite 或 assertive。

    核心关键词toast 通知 aria-live assertive 是否合适
    #可访问交互#实时通信#Web 可访问性
  21. 4871
    无障碍可访问交互

    表单输入校验在失去焦点时进行和提交时进行,对屏幕阅读器用户有何不同?

    围绕“表单输入校验在失去焦点时进行和提交时进行,对屏幕阅读器用户有何不同”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较两类机制的可感知性。

    核心关键词表单校验 blur 与 submit 读屏差异
    #可访问交互#Web 可访问性#表单
  22. 4872
    无障碍可访问交互

    如何确保键盘用户能清晰地看到焦点位置?请给出焦点指示器的设计标准和实现方式。

    围绕“如何确保键盘用户能清晰地看到焦点位置?请给出焦点指示器的设计标准和实现方式”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出对比度要求(如 3:1)和 outline 实现。

    核心关键词焦点指示器 focus style 可见性标准
    #可访问交互#Web 可访问性
  23. 4873
    Web 安全攻击面与防御

    点击劫持中攻击者如何用透明 iframe 诱导用户点击,前端如何检测被嵌套?

    围绕“点击劫持中攻击者如何用透明 iframe 诱导用户点击,前端如何检测被嵌套”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明视觉欺骗的攻击构造及 frame busting 脚本的局限(可被 sandbox 禁掉)。

    核心关键词点击劫持 UI Redressing frame busting
    #攻击面与防御#沙箱安全#安全
  24. 4874
    Web 安全攻击面与防御

    X-Frame-Options 的 DENY 与 SAMEORIGIN 如何防点击劫持,为什么它正在被 CSP 取代?

    围绕“X-Frame-Options 的 DENY 与 SAMEORIGIN 如何防点击劫持,为什么它正在被 CSP 取代”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明两个取值的语义及该头部不支持多域名白名单的局限。

    核心关键词点击劫持 X-Frame-Options DENY SAMEORIGIN
    #攻击面与防御#安全
  25. 4875
    Web 安全攻击面与防御

    会话 Cookie 的 Secure、HttpOnly、SameSite 三个属性分别针对什么攻击场景?

    围绕“会话 Cookie 的 Secure、HttpOnly、SameSite 三个属性分别针对什么攻击场景”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须将三个属性分别对应中间人窃听、脚本窃取、跨站发送三类威胁。

    核心关键词Cookie Secure HttpOnly SameSite 会话安全
    #攻击面与防御#安全#HTTP
  26. 4876
    Web 安全攻击面与防御

    Access-Control-Allow-Origin 等 CORS 响应头如何配置,通配符与凭证为什么不能共存?

    围绕“Access-Control-Allow-Origin 等 CORS 响应头如何配置,通配符与凭证为什么不能共存”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明带 Cookie 请求时通配符被浏览器拒绝的规则及正确写法。

    核心关键词CORS Access-Control-Allow-Origin 通配符 credentials
    #攻击面与防御#安全#HTTP
  27. 4877
    Web 安全攻击面与防御

    前端跨域请求携带 Cookie 需要在 fetch/XHR 和浏览器两端各满足什么条件?

    围绕“前端跨域请求携带 Cookie 需要在 fetch/XHR 和浏览器两端各满足什么条件”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须同时回答客户端 credentials 设置与服务端响应头两个必要条件。

    核心关键词fetch credentials include CORS 跨域 Cookie
    #攻击面与防御#安全#HTTP
  28. 4878
    Web 安全攻击面与防御

    反射任意 Origin 且允许凭证的 CORS 错误配置会带来什么后果?

    围绕“反射任意 Origin 且允许凭证的 CORS 错误配置会带来什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明动态回显 Origin 与 Allow-Credentials 组合等于关闭同源保护。

    核心关键词CORS 错误配置 任意 Origin credentials 风险
    #攻击面与防御#安全
  29. 4879
    Web 安全攻击面与防御

    CORS 中什么样的请求会触发预检(preflight)请求?

    围绕“CORS 中什么样的请求会触发预检(preflight)请求”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须列出非简单请求方法、自定义头、特定 Content-Type 三类触发条件。

    核心关键词CORS 预检请求 OPTIONS 触发条件
    #攻击面与防御#安全
  30. 4880
    Web 安全攻击面与防御

    CORS 是安全机制还是放松机制,它防的到底是什么?

    围绕“CORS 是安全机制还是放松机制,它防的到底是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须澄清 CORS 保护的是资源读取而非请求发送,服务端仍需鉴权与 CSRF 防护。

    核心关键词CORS 同源策略 安全边界 本质
    #攻击面与防御#安全
  31. 4881
    Web 安全攻击面与防御

    为什么做了输出编码还需要 CSP,CSP 能挡住哪类漏网的 XSS?

    围绕“为什么做了输出编码还需要 CSP,CSP 能挡住哪类漏网的 XSS”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须定位 CSP 为编码遗漏时的纵深防御并说明其限制(不能防同域脚本滥用)。

    核心关键词CSP 纵深防御 XSS 第二层防线
    #攻击面与防御#安全
  32. 4882
    Web 安全攻击面与防御

    CSP 中 script-src、default-src、object-src 等常用指令各控制什么资源加载?

    围绕“CSP 中 script-src、default-src、object-src 等常用指令各控制什么资源加载”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答要按指令说明资源类别与回退关系(default-src 兜底)。

    核心关键词CSP 指令 script-src default-src
    #攻击面与防御#安全
  33. 4883
    Web 安全攻击面与防御

    CSP 中 nonce 与 hash 两种白名单内联脚本的方式各自适用什么场景?

    围绕“CSP 中 nonce 与 hash 两种白名单内联脚本的方式各自适用什么场景”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须比较每次响应随机值与静态哈希在动态页面、静态站点的适用性及实现成本。

    核心关键词CSP nonce hash 内联脚本
    #攻击面与防御#安全
  34. 4884
    Web 安全攻击面与防御

    如何用 Content-Security-Policy-Report-Only 灰度上线一条 CSP 策略?

    围绕“如何用 Content-Security-Policy-Report-Only 灰度上线一条 CSP 策略”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明仅上报不阻断的验证流程与违规报告字段的使用。

    核心关键词CSP Report-Only 灰度 report-uri
    #攻击面与防御#安全
  35. 4885
    Web 安全攻击面与防御

    为什么 CSP 中的 unsafe-inline 和 unsafe-eval 会大幅削弱 XSS 防御?

    围绕“为什么 CSP 中的 unsafe-inline 和 unsafe-eval 会大幅削弱 XSS 防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明二者分别放开内联脚本与字符串执行后门导致的绕过面。

    核心关键词CSP unsafe-inline unsafe-eval 风险
    #攻击面与防御#AI 评测#安全
  36. 4886
    Web 安全攻击面与防御

    CSRF 攻击成立需要哪些前提条件,为什么浏览器会自动携带 Cookie?

    围绕“CSRF 攻击成立需要哪些前提条件,为什么浏览器会自动携带 Cookie”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确跨站请求自动带凭据的机制与攻击成立的三个前提。

    核心关键词CSRF 攻击条件 Cookie 自动携带
    #攻击面与防御#安全
  37. 4887
    Web 安全攻击面与防御

    为什么规范要求 GET 不做状态变更,违反它在 CSRF 下有什么后果?

    围绕“为什么规范要求 GET 不做状态变更,违反它在 CSRF 下有什么后果”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 GET 语义与预加载、<img> 标签触发的风险链。

    核心关键词CSRF GET 请求 幂等 状态变更
    #攻击面与防御#安全
  38. 4888
    Web 安全攻击面与防御

    纯 JSON API 要求自定义请求头,为什么这能在一定程度上天然抵御 CSRF?

    围绕“纯 JSON API 要求自定义请求头,为什么这能在一定程度上天然抵御 CSRF”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释简单请求与预检请求的分界及自定义头触发 CORS 预检的机制。

    核心关键词CSRF JSON API 自定义请求头 预检
    #攻击面与防御#安全#HTTP
  39. 4889
    Web 安全攻击面与防御

    校验 Origin/Referer 头来防 CSRF 可靠吗,有什么边界情况?

    围绕“校验 Origin/Referer 头来防 CSRF 可靠吗,有什么边界情况”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确该手段能覆盖什么、在隐私策略或代理剥离头部时的退化行为,不把它当作唯一防线展开。

    核心关键词CSRF Origin Referer 校验 可靠性
    #攻击面与防御#安全
  40. 4890
    Web 安全攻击面与防御

    CSRF Token 应该如何生成、下发与校验才有效?

    围绕“CSRF Token 应该如何生成、下发与校验才有效”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 Token 的随机性、与 session 绑定、每次请求校验的要求,以及双重提交 Cookie 变体的差异。

    核心关键词CSRF Token 生成 校验 Synchronizer Token
    #攻击面与防御#安全
  41. 4891
    Web 安全攻击面与防御

    CSRF 和 XSS 有什么本质区别,为什么有了 XSS 后 CSRF 防御会失效?

    围绕“CSRF 和 XSS 有什么本质区别,为什么有了 XSS 后 CSRF 防御会失效”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 XSS 可读取页面内 Token 从而绕过 CSRF 防御的依赖关系,不分别展开两种攻击的全部细节。

    核心关键词CSRF XSS 区别 关系
    #攻击面与防御#安全
  42. 4892
    Web 安全攻击面与防御

    路径穿越(../)在读文件与写文件两个场景中分别如何产生,如何防御?

    围绕“路径穿越(../)在读文件与写文件两个场景中分别如何产生,如何防御”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖完整回答要覆盖读取任意文件与上传覆盖任意路径两类后果,并给出规范化后前缀校验与白名单的方案。

    核心关键词路径穿越 Path Traversal 目录遍历 防御
    #攻击面与防御#安全
  43. 4893
    Web 安全攻击面与防御

    服务端处理用户上传的压缩包或图片时,如何防解压炸弹与像素炸弹耗尽资源?

    围绕“服务端处理用户上传的压缩包或图片时,如何防解压炸弹与像素炸弹耗尽资源”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明高压缩比/超大声明尺寸的攻击原理与大小限额、解压后尺寸再校验的做法。

    核心关键词解压炸弹 像素炸弹 文件上传 资源耗尽
    #攻击面与防御#安全
  44. 4894
    Web 安全攻击面与防御

    允许用户上传 SVG 或 HTML 文件为什么会变成存储型 XSS,如何安全地提供下载?

    围绕“允许用户上传 SVG 或 HTML 文件为什么会变成存储型 XSS,如何安全地提供下载”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 SVG 可内嵌脚本及同域直出的风险,并给出强制 attachment 下载或独立域名的对策。

    核心关键词SVG 上传 XSS 文件下载 Content-Disposition
    #攻击面与防御#安全
  45. 4895
    Web 安全攻击面与防御

    上传的文件应该如何存储与命名,才能避免被当作脚本执行形成 WebShell?

    围绕“上传的文件应该如何存储与命名,才能避免被当作脚本执行形成 WebShell”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出非 Web 根目录存储、随机重命名、禁执行权限、静态域分离的组合。

    核心关键词文件上传 WebShell 存储 重命名 执行权限
    #攻击面与防御#安全
  46. 4896
    Web 安全攻击面与防御

    命令注入和 SQL 注入的共同根源是什么,调用系统命令时如何安全传参?

    围绕“命令注入和 SQL 注入的共同根源是什么,调用系统命令时如何安全传参”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须归纳为「数据被拼进解释器」这一共性,并给出避免 shell、参数数组调用的做法。

    核心关键词命令注入 OS Command Injection 防御
    #攻击面与防御#安全#SQL
  47. 4897
    Web 安全攻击面与防御

    除 SQL 外,LDAP、XPath、模板引擎注入的共同防御思路是什么?

    围绕“除 SQL 外,LDAP、XPath、模板引擎注入的共同防御思路是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须抽象出「不可信输入进入表达式解释器」的统一模型与各类型的参数化/沙箱手段,不逐一展开语法。

    核心关键词注入 LDAP XPath 模板 SSTI 防御
    #攻击面与防御#沙箱安全#安全
  48. 4898
    Web 安全攻击面与防御

    服务端模板注入(SSTI)为什么比普通 XSS 危害更高,如何避免把用户输入当模板编译?

    围绕“服务端模板注入(SSTI)为什么比普通 XSS 危害更高,如何避免把用户输入当模板编译”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明模板执行在服务端可达 RCE 的后果及渲染与编译分离的原则。

    核心关键词SSTI 模板注入 服务端 危害
    #攻击面与防御#安全
  49. 4899
    Web 安全攻击面与防御

    什么是混合内容问题,HSTS 如何防止 HTTPS 站点被降级回 HTTP?

    围绕“什么是混合内容问题,HSTS 如何防止 HTTPS 站点被降级回 HTTP”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须分别回答被动/主动混合内容的阻断行为与 HSTS 的预加载机制及首次访问的空窗期。

    核心关键词HSTS 混合内容 HTTPS 降级
    #攻击面与防御#安全#HTTP
  50. 4900
    Web 安全攻击面与防御

    使用 window.postMessage 跨窗口通信时,为什么必须校验 event.origin 并指定 targetOrigin?

    围绕“使用 window.postMessage 跨窗口通信时,为什么必须校验 event.origin 并指定 targ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确接收端不校验来源导致的伪造消息与发送端用 * 导致的数据泄露两类风险。

    核心关键词postMessage origin 校验 跨窗口通信 安全
    #攻击面与防御#安全
上一页
1…96979899100
下一页
前端进阶之旅本地 Markdown 维护 · 服务端分页 · 完整内容对用户与搜索引擎一致