MCP HTTP 传输的授权基于 OAuth 2.1,客户端如何发现授权服务器(metadata 发现流程)?
围绕“MCP HTTP 传输的授权基于 OAuth 2.1,客户端如何发现授权服务器(metadata 发现流程)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 401 与 WWW-Authenticate、resource metadata 的发现链。
HTTP专题面试题第 1 页,显示第 1–50 题,共找到 141 道完整解析,可继续按分类、标签与关键词缩小范围。
按稳定语义路径排序
围绕“MCP HTTP 传输的授权基于 OAuth 2.1,客户端如何发现授权服务器(metadata 发现流程)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 401 与 WWW-Authenticate、resource metadata 的发现链。
围绕“MCP 连接的正常关闭流程是什么,stdio 与 HTTP 两种传输的关闭信号有何不同”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确没有显式 shutdown 方法、靠关闭输入流或 HTTP 会话终止的语义。
围绕“MCP 在 HTTP 传输中用 MCP-Protocol-Version 头解决什么问题,初始化后版本如何固定”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确后续请求必须带协商版本及缺省回退值。
围绕“MCP 无状态与有状态 HTTP 部署下分别有哪些会话劫持风险,会话 id 应如何生成与绑定”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确会话 id 需加密随机且宜绑定用户身份。
围绕“MCP Streamable HTTP 中 Mcp-Session-Id 头的分配与校验规则是什么,无状态服务端可以”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确会话 id 由服务端在初始化响应下发及可省略的条件。
围绕“MCP Streamable HTTP 传输如何用单端点同时支持 POST 请求和 SSE 流式推送”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确 POST 返回 JSON 或升级 SSE 的两种响应形态。
围绕“MCP Streamable HTTP 的断线恢复机制中 Last-Event-ID 与事件 id 如何配合实现重放”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确服务端重放义务与客户端续传请求方式。
围绕“MCP 本地 HTTP 服务端为什么要校验 Origin 与 Host 头以防范 DNS 重绑定攻击”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要明确监听 localhost 仍需验证来源头的理由。
围绕“跨域调用流式接口时 CORS 与 SSE 有哪些容易踩的坑”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明凭据模式、预检与响应头要求。
围绕“为什么多个 SSE 长连接在 HTTP/1.1 下会阻塞页面其他请求,HTTP/2 如何缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释浏览器每域名 6 连接限制与多路复用的差异。
本文对比 AI 流式对话中 SSE 与 WebSocket 的选型依据。核心结论:SSE 面向单向文本推送,浏览器 EventSource 可自动重连,HTTP 兼容性好;WebSocket 仅在需要双向实时交互时才必要。给出具体场景、失败边界与判断条件。
围绕“在 Angular 表单或 HTTP 调用中,为何通常使用 Observable 而非 Promise?其核心优势体”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕必须强调 Observable 支持多值推送与取消订阅能力。
围绕“Cookie 的 HttpOnly、Secure、SameSite 三个属性分别防什么攻击,SameSite=Non”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须逐一对应 XSS 窃取、明文窃听、CSRF 三类风险及 SameSite=None 需配合 Secure。
本文从 XSS 与 CSRF 攻击原理出发,对比 JWT 存 localStorage 和 HttpOnly Cookie 的攻防差异,给出具体场景的存储与缓解策略,并指出各自适用边界。
解释 fetch credentials 的三个值 omit、same-origin、include 的行为,重点回答为什么跨域默认不带 Cookie,并说明 include 与 CORS 响应头的配合要求及常见出错点。
解释 fetch 为什么对 404、500 不 reject:Promise 只在网络层失败时拒绝,HTTP 错误状态会正常 resolve。给出检查 response.ok 或 status 并手动抛错的标准处理方式与边界。
围绕“在支持流式请求体的浏览器中用 fetch 上传 ReadableStream,为什么必须设置 duplex: 'ha”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出流式上传要求 HTTP/2 或 HTTP/3 且需显式声明 duplex 的兼容性约束。
本文说明 fetch 无上传进度事件的原因,对比 XHR upload.progress 和流式字节统计的适用边界,指导进度条实现技术选型。
对比 fetch 与 XMLHttpRequest 的四个实质差异:Promise 化、HTTP 错误不 reject、上传进度支持、取消机制,并给出按上传进度、错误处理、取消需求选型的可操作判断。
围绕“HTTP/1.1 下浏览器对同一域名的并发连接数限制如何影响 SSE 和轮询,HTTP/2 如何缓解”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出每域约 6 连接、长连接占满会阻塞普通请求、HTTP/2 多路复用可共用一个连接。
围绕“EventSource 有哪些硬性限制,为什么自定义请求头或 POST 请求做不到”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出只支持 GET、无法自定义请求头、可用 fetch 流读取替代的边界。
围绕“WebSocket 关闭连接时 close(code, reason) 的状态码怎么选,1000 与 1006 有什”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出 1000 正常关闭、1006 异常断开无法手动触发这一诊断价值。
围绕“WebSocket 建立连接时的 HTTP 升级握手过程是怎样的,101 状态码代表什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出 Upgrade 头、Sec-WebSocket-Key/Accept 校验与 101 Switching Protocols 。
围绕“实时推送场景下 WebSocket 与 SSE 如何选型,各自的决定性优势是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出双向通信需求选 WebSocket、纯服务端推送且要自动重连与 HTTP 友好选 SSE 的决策依据。
围绕“调用 XMLHttpRequest 的 abort() 后,readyState、事件和该对象还能复用吗”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出 abort 后 readyState 归零、触发 abort 事件、对象可重新 open 复用。
围绕“XMLHttpRequest 的 readyState 从 0 到 4 各代表什么阶段,onreadystatech”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出五个状态含义及 onload 只在完整成功时触发而 readyState 4 可能对应 HTTP 错误。
围绕“XMLHttpRequest 的 responseType 有哪些取值,下载二进制文件时应该选什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出 arraybuffer 与 blob 在二进制下载中的取舍及 text/json 默认行为。
围绕“为什么主线程上的同步 XMLHttpRequest 被废弃并应避免使用”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出同步请求冻结主线程 UI 与事件循环、浏览器已计划移除支持。
围绕“XMLHttpRequest 的 timeout 属性与 ontimeout 事件如何工作,与手动 setTimeo”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出原生 timeout 从 send 起计时并自动中止触发 ontimeout,无需手动清理定时器。
围绕“XMLHttpRequest 如何分别监听上传进度和下载进度,两个 progress 事件挂在哪个对象上”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须答出上传进度挂在 xhr.upload、下载进度挂在 xhr 本身及 e.lengthComputable 判断。
本题说明 Cookie 三个安全属性各自的防御目标:HttpOnly 防脚本窃取、Secure 防明文传输窃听、SameSite 防跨站伪造请求,并给出真实配置场景与失效边界。
围绕“Secure 属性在 localhost 或 HTTP 环境下如何使用”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要解释现代浏览器将 localhost 视为可信源。
围绕“为什么使用 SharedArrayBuffer 需要启用跨源隔离(cross-origin isolation)”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖解释安全原因,以及必须用 COOP 和 COEP 响应头。
围绕“在 Worker 中可以使用 XMLHttpRequest 或 fetch 发起网络请求吗”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖回答需要围绕支持 XHR 和 fetch,但注意同源策略与 CORS。
本题解释加载Worker脚本时的同源与CORS规则,包括跨域时所需的HTTP头、file协议限制、以及模块脚本的额外MIME要求,并提供实际场景与判断方法。
围绕“Express 部署在终止 TLS 的代理后,为什么直接判断 req.secure 会失效,如何正确做 HTTPS ”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 TLS 在代理终止后 Express 收到的是 HTTP,需 trust proxy 后读 X-Forwarded-Proto。
围绕“如何设计带 status 属性的自定义错误类,让 Express 错误处理中间件统一映射 HTTP 状态码”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出错误类携带 status/暴露 flag 的设计、中间件按属性决定响应与日志级别的判定逻辑,不讲具体日志库。
围绕“Express 解析查询串时同名参数(?a=1&a=2)会得到什么结果,应用该如何应对”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明重复键被解析成数组、类型不符合预期时的风险,以及在校验层强制标量或数组的策略,不讲 qs 完整语法。
围绕“请求校验应该放在 Express 中间件链的哪一层,校验失败应返回什么状态码”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须论证校验先于业务 handler、失败直接响应 400/422 不进 controller,并区分格式错误(400)与语义冲突(如 。
围绕“为什么 Go 官方建议不要把 context 存进结构体字段,而要做函数第一个参数”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明 context 生命周期跟随单次请求而非对象、存字段会造成取消语义混乱,net/http Handler 等例外从 Reque。
围绕“GraphQL 的缓存为什么比 REST 难做,有哪些层面的缓存手段”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要比较单端点导致 HTTP 缓存失效与客户端归一化缓存、持久化查询的配合。
围绕“GraphQL 通过 HTTP 提供服务时 GET 与 POST 的使用边界是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要说明查询可用 GET 而 mutation 必须 POST 的语义与安全原因。
本题说明 HTML type="url" 的内置校验规则:非空值必须是带 scheme 的绝对 URL,空值默认放行,校验只管书写格式不管可达性,并给出工程中的叠加校验与边界处理。
围绕“哪些 <meta http-equiv> 值可以被浏览器识别,它们与 HTTP 响应头有什么对应关系”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖仅说明 refresh 和 content-type 的替代作用,强调 meta 的有限性与响应头的优先。
围绕“使用 <meta http-equiv="refresh"> 实现页面跳转或刷新有哪些可访问性和可用性问题”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖需要讨论该机制对辅助技术用户和移动设备的缺点,并对比服务端跳转。
围绕“为静态资源站点评估是否启用 HTTP/3 时,应考察哪些指标与回退风险”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须给出丢包率高或移动网络占比大收益更明显、关注回退率与 UDP 可达性、以真实用户测量验证的决策框架,不做泛泛优劣罗列。
围绕“HTTP/1.1 的队头阻塞发生在哪里,为什么流水线没能解决它”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须定位在应用层:响应必须按请求顺序返回,并说明流水线因慢响应阻塞后续而极少启用。
围绕“HTTP/1.1 时代为绕过并发限制有哪些优化手段,各自的代价是什么”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖完整回答要覆盖多开连接、域名分片、资源合并与内联,并指出它们与缓存粒度和连接开销的矛盾。
围绕“HTTP/2 的二进制分帧层如何组织帧、流与消息”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲清一个 TCP 连接上多条 stream、每条 stream 由带流标识的帧组成这一结构。
围绕“HTTP/2 连接合并(coalescing)是什么,它对域名分片策略有什么影响”给出直接结论、机制拆解、可复现验证、常见误区与追问,重点覆盖必须讲同证书同 IP 的多个域名可复用一条连接,从而反转 HTTP/1.1 时代域名分片的做法。