前端安全四件事:转义、CSRF、CSP 和依赖审计各管一层
XSS、CSRF、CSP 和供应链经常被放进同一张清单,但它们解决的边界不同。把职责混在一起,会误以为开了 CSP 就能替代输出编码。
不可信内容按上下文处理
HTML、属性、URL 和脚本上下文需要不同编码。框架默认转义无法覆盖 innerHTML、富文本和第三方组件。必须渲染 HTML 时使用经过审查的清理方案。
CSRF 依赖服务端验证
写操作使用合适的 SameSite cookie、CSRF token 与 Origin 检查,具体组合按应用认证方式决定。前端隐藏按钮不构成授权。
Content-Security-Policy: default-src 'self'; object-src 'none'; base-uri 'self'
CSP 与依赖策略逐步收紧
先用 Report-Only 收集真实资源来源,再减少通配和内联脚本。锁定依赖、审查安装脚本并及时处理已知漏洞。验证时使用授权测试样本,不在文章中发布可滥用细节。
