浏览器安全

高级
跟着一场对网银的持续入侵,弄懂浏览器凭什么信任一个请求、又凭什么不让脚本读一个响应。从攻击者侦察自己的账户、发现转账只靠会话 Cookie 认人开始,伪造受害者的跨源转账;再回头讲清同源策略拦读不拦发、Origin 与 Site 的区别、SameSite 的边界;面对随机会话绑定的 CSRF 令牌判断它挡什么;击穿一枚 base64 可预测的弱令牌接管邮箱;在只有 CORS 错配才读得到响应时跨源读走并外带账户数据;最后用读到的响应偷走强令牌、反打穿之前挡住他的写保护。
会话安全前端
  1. 01一个浏览器,几个网站
  2. 02先看一次正常转账
  3. 03把请求写成表单
  4. 04能提交,为什么读不到
  5. 05Cookie 什么时候随请求发
  6. 06给转账加上防线
  7. 07令牌看起来复杂就安全吗
  8. 08正常网页也需要跨源数据
  9. 09带着会话读账户
  10. 10多出来的 OPTIONS:只收 JSON 挡得住吗
  11. 11白名单怎么会认错
  12. 12读取令牌后的完整修复验证