常见的前端安全攻击有哪些,应该如何建立分层防护?
简答题困难463 次浏览
参考答案与解析
核心结论:前端安全不能依靠某一个过滤函数解决,应从输入、输出、浏览器策略、身份凭证、接口授权和供应链建立分层防护。最常见风险包括跨站脚本(XSS)、跨站请求伪造(CSRF)、点击劫持、开放重定向、敏感信息泄露、依赖投毒,以及由错误跨域配置造成的数据暴露。客户端校验只能改善体验,真正的权限判断必须在服务端完成。
XSS 的本质是攻击者控制的数据被浏览器当成可执行内容解释。存储型风险会把恶意内容写入数据库,反射型风险通过请求参数进入响应,基于文档对象模型的风险则发生在客户端数据流中。首要防线是按输出上下文编码:文本节点、属性、地址和脚本上下文的规则不同,不能用一次字符串替换通吃。尽量使用框架默认的文本插值,谨慎使用 `in
