前端安全
前端常见安全威胁及防御措施。
XSS(跨站脚本攻击)
攻击者在网页中注入恶意脚本,在用户浏览器中执行。
| 类型 | 方式 | 防御 |
|---|---|---|
| 存储型 XSS | 攻击代码存入服务器(如评论区) | 服务端输出转义、CSP |
| 反射型 XSS | 恶意 URL 参数反射到页面 | 对用户输入做 HTML 转义 |
| DOM 型 XSS | 前端 JS 拼接 HTML 时注入 | 使用 textContent 而非 innerHTML |
CSRF(跨站请求伪造)
诱骗用户在不知情下向受信站点发送恶意请求。防御:
- CSRF Token:服务端生成一次性 token,前端请求必须携带
- SameSite Cookie:
SameSite=Strict/Lax - Referer/Origin 校验
其他常见威胁
| 威胁 | 说明 | 防御 |
|---|---|---|
| 点击劫持 | 透明 iframe 诱骗点击 | X-Frame-Options: DENY |
| HTTPS 降级 | 中间人攻击 | HSTS 头强制 HTTPS |
| 第三方脚本劫持 | CDN 引入脚本被篡改 | Subresource Integrity (SRI) |
最佳实践
输出编码、输入校验、CSP(内容安全策略)头部、最小权限原则。