浏览器安全
高级
跟着一场对网银的持续入侵,弄懂浏览器凭什么信任一个请求、又凭什么不让脚本读一个响应。从攻击者侦察自己的账户、发现转账只靠会话 Cookie 认人开始,伪造受害者的跨源转账;再回头讲清同源策略拦读不拦发、Origin 与 Site 的区别、SameSite 的边界;面对随机会话绑定的 CSRF 令牌判断它挡什么;击穿一枚 base64 可预测的弱令牌接管邮箱;在只有 CORS 错配才读得到响应时跨源读走并外带账户数据;最后用读到的响应偷走强令牌、反打穿之前挡住他的写保护。
会话安全前端

