XSS 与 CSRF 防御实战
深入讲解跨站脚本攻击(XSS)三种类型、DOM-based XSS 原理、Content Security Policy(CSP)配置,以及 CSRF Token/Double Cookie/ SameSite 等跨站请求伪造防御技术。
tag
深入讲解跨站脚本攻击(XSS)三种类型、DOM-based XSS 原理、Content Security Policy(CSP)配置,以及 CSRF Token/Double Cookie/ SameSite 等跨站请求伪造防御技术。
系统性前端安全深度指南:XSS 全分类(Reflected/Stored/DOM-based/mXSS)与防御矩阵(转义/CSP/DOMPurify/Trusted Types)、CSP(Content Security Policy)策略设计与部署、SRI(Subresource Integrity)校验、CSRF Token 与 SameSite Cookie、前端加密与密钥管理、npm 供应链安全(package-lock/audit/SBOM/openSSF Scorecard)、原型污染防御、eval/new Function 沙箱替代方案、浏览器安全头全览。附 Vue/React/Next.js 安全配置。
从一个小型页面开始讲 Go html/template 的自动转义、安全边界、模板函数和常见误用,适合刚开始写 Go Web 页面的读者。