跳转到内容

Web 安全

SQL 注入与参数化查询、XSS 与输出编码/CSP、CSRF 与 token、同源策略与 CORS、点击劫持。本章的共同主题是”数据与代码的边界”:漏洞几乎都源于把不可信数据当成了代码。

  • 注入的根治是参数化,不是过滤
  • 同源策略是浏览器安全的基石
  • CSP 是 XSS 的纵深防御