- 分类
- Web安全
浏览器怎么判断是不是同一个网站:Origin、Site 与同源策略
浏览器通过协议、主机名、端口判断同源(如`https://api.example.com:443`与`https://api.example.com:443`同源),而SameSite基于协议和公共后缀判断站点归属(如`www.example.com`与`api.example.com`可能同站)。同源策略主要限制脚本跨域读取敏感数据(如DOM或localStorage),但不禁止跨源提交表单、加载图片或脚本,因此攻击者可通过CSRF绕过数据读取限制。Origin请求头需精确匹配(如`Set-Cookie`需严格匹配)且不包含路径参数,服务端验证时应使用集合进行交集比对。误区包括认为跨源即跨站(不同子域名或端口可能仍属同站),以及后端服务也受同源策略限制(仅浏览器层面生效)。总结:同源检查协议+主机+端口,SameSite依赖公共后缀;二者的核心边界在于前者限制数据读取安全,后者控制Cookie跨站发送。
- 2026/07/13 11:13
- 6
- 0
- 0
- 24.6℃
Cookie 为什么会自动携带:Session、HttpOnly、Secure 与 SameSite
用户登录后,服务端生成Session并通过Cookie传递给浏览器,浏览器会自动携带该Cookie与后续请求。此机制易被CSRF攻击利用。防御需多维度设置:HttpOnly防止XSS窃取Cookie值,但无法阻止攻击通过网络劫持成功;SameSite=lax可限制部分跨站请求但需结合Csrf Token;Secure强制HTTPS传输。推荐配置__Host前缀并设置Path=/和Secure,将Cookie限定当前主机的根路径。需注意SameSite=lax仍可能因同站漏洞导致 CSRF,且 scratches 教程的复查验证步骤对完整性至关重要。常见误区:HttpOnly不阻止浏览器自动发送,SameSite无法替代服务端Csrf验证。需结合Session管理,主动更新权限或注销异常会话。
- 2026/07/13 11:13
- 5
- 0
- 0
- 24.5℃
浏览器 Web 安全基础系列:从同源策略到 XSS 与资源防护
本系列系统讲解浏览器安全机制,按依赖关系设计学习路径,先从同源策略、网站指纹识别基础,逐步深入Cookie存储规则、跨源资源共享(CORS)限制原理,解析XSS攻击路径与防御方法,最后拓展至内容安全策略(CSP)、第三方资源完整性验证及防盗链机制。内容围绕单次HTTP请求展开,完整解析浏览器安全防护流程:同源判断→Cookie携带→CORS拦截→服务端登录状态校验→XSS过滤→安全策略执行。适合具备HTML/JavaScript基础但未系统学习Web安全的前端开发者,每篇通过真实场景问题引入,搭配核心代码解析与可运行实验验证,特别标注常见误区(如同源策略≠CORS限制)。系列边界聚焦浏览器安全层,不延伸SQL注入等服务端漏洞。建议按01-08建立基础模型,09-11深入防御,最后12篇综合策略应用,概念混淆时可回溯特定篇目对照练习。
- 2026/07/13 11:13
- 3
- 0
- 0
- 24.3℃