前端安全检查:跨站脚本、跨站请求伪造与内容安全策略
前端安全关注的是持续缩小不可信输入的影响范围。
1. 先明确问题边界
模板默认转义不能覆盖 innerHTML、富文本和动态 URL。CSRF 需要服务端校验配合;CSP 可先以 Report-Only 收集问题,再逐步收紧。
2. 一个最小实现片段
Content-Security-Policy: default-src 'self'; object-src 'none'前端安全关注的是持续缩小不可信输入的影响范围。
模板默认转义不能覆盖 innerHTML、富文本和动态 URL。CSRF 需要服务端校验配合;CSP 可先以 Report-Only 收集问题,再逐步收紧。
Content-Security-Policy: default-src 'self'; object-src 'none'