为什么要有这篇目录

Web 安全不是一份漏洞清单,而是浏览器怎么隔离站点、怎么带登录态、服务器又如何把关。下面按阅读顺序排好:先建立模型,再看具体攻击,最后落到响应头和第三方资源。

建议阅读顺序

  1. 浏览器 Web 安全基础系列:从同源策略到 XSS 与资源防护:系列边界和常见误区。
  2. 浏览器怎么判断是不是同一个网站:Origin、Site 与同源策略
  3. Cookie 为什么会自动携带:Session、HttpOnly、Secure 与 SameSite
  4. Session 登录状态为什么可能被劫持:生命周期与安全管理
  5. HTTPS 为什么仍然不够:TLS、HSTS 与混合内容
  6. CORS 到底在限制什么:跨源请求、预检与凭证
  7. CSRF 是怎么冒用登录状态的:攻击原理与本地实验
  8. CSRF 如何防御:Token、SameSite、Origin 与 Referer
  9. XSS 为什么能在你的网站执行:三类攻击与防御
  10. CSP 与浏览器安全响应头:给 Web 应用增加第二道防线
  11. Clickjacking 点击劫持:为什么你点到的不是看到的按钮
  12. 第三方资源为什么危险:SRI 与前端供应链安全
  13. 防盗链到底防什么:Referer、签名 URL 与 CDN 鉴权

和 OWASP 怎么对照

浏览器系列讲「浏览器替你挡住什么」;OWASP 讲「应用层还要自己防什么」。两者互补,不要互相替代。

读完可以自检的三件事

  • Cookie 是否默认 SameSite,Session 是否可固定、可预测。
  • 写操作是否同时校验 CSRF Token / Origin,而不是只靠 Referer。
  • 第三方脚本是否有 SRI,CSP 是否从 Report-Only 过渡到强制。