Web 安全系列总目录
为什么要有这篇目录
Web 安全不是一份漏洞清单,而是浏览器怎么隔离站点、怎么带登录态、服务器又如何把关。下面按阅读顺序排好:先建立模型,再看具体攻击,最后落到响应头和第三方资源。
建议阅读顺序
- 浏览器 Web 安全基础系列:从同源策略到 XSS 与资源防护:系列边界和常见误区。
- 浏览器怎么判断是不是同一个网站:Origin、Site 与同源策略
- Cookie 为什么会自动携带:Session、HttpOnly、Secure 与 SameSite
- Session 登录状态为什么可能被劫持:生命周期与安全管理
- HTTPS 为什么仍然不够:TLS、HSTS 与混合内容
- CORS 到底在限制什么:跨源请求、预检与凭证
- CSRF 是怎么冒用登录状态的:攻击原理与本地实验
- CSRF 如何防御:Token、SameSite、Origin 与 Referer
- XSS 为什么能在你的网站执行:三类攻击与防御
- CSP 与浏览器安全响应头:给 Web 应用增加第二道防线
- Clickjacking 点击劫持:为什么你点到的不是看到的按钮
- 第三方资源为什么危险:SRI 与前端供应链安全
- 防盗链到底防什么:Referer、签名 URL 与 CDN 鉴权
和 OWASP 怎么对照
浏览器系列讲「浏览器替你挡住什么」;OWASP 讲「应用层还要自己防什么」。两者互补,不要互相替代。
读完可以自检的三件事
- Cookie 是否默认 SameSite,Session 是否可固定、可预测。
- 写操作是否同时校验 CSRF Token / Origin,而不是只靠 Referer。
- 第三方脚本是否有 SRI,CSP 是否从 Report-Only 过渡到强制。
评论