客户端攻击合集(CSRF/CORS/DOM)
高级
深入研究浏览器客户端信任模型与跨站安全边界。理解同源策略(SOP)的三要素判定(协议/主机/端口);掌握跨站请求伪造(CSRF)漏洞的物理成因,演练自动提交表单转账与弱 CSRF 令牌(MD5算法)的计算绕过;分析跨源资源共享(CORS)中 Access-Control-Allow-Origin 反射任意 Origin 头加凭据选项导致跨域泄露的机制;学习 postMessage 消息事件不安全监听及 DOM XSS 中 Source 与 Sink 的数据流向;掌握反 CSRF 令牌、SameSite、Cookie前缀及 CORS 白名单化等防御策略。
XSS会话安全前端

