Skip to content
2026-09-29 04:20288 字Web安全

前端安全 ​

前端常见安全威胁及防御措施。

XSS(跨站脚本攻击) ​

攻击者在网页中注入恶意脚本,在用户浏览器中执行。

类型方式防御
存储型 XSS攻击代码存入服务器(如评论区)服务端输出转义、CSP
反射型 XSS恶意 URL 参数反射到页面对用户输入做 HTML 转义
DOM 型 XSS前端 JS 拼接 HTML 时注入使用 textContent 而非 innerHTML

CSRF(跨站请求伪造) ​

诱骗用户在不知情下向受信站点发送恶意请求。防御:

  • CSRF Token:服务端生成一次性 token,前端请求必须携带
  • SameSite Cookie:SameSite=Strict/Lax
  • Referer/Origin 校验

其他常见威胁 ​

威胁说明防御
点击劫持透明 iframe 诱骗点击X-Frame-Options: DENY
HTTPS 降级中间人攻击HSTS 头强制 HTTPS
第三方脚本劫持CDN 引入脚本被篡改Subresource Integrity (SRI)

最佳实践 ​

输出编码、输入校验、CSP(内容安全策略)头部、最小权限原则。

每一篇文章,都是时间的标本