客户端攻击合集(CSRF/CORS/DOM)

高级
深入研究浏览器客户端信任模型与跨站安全边界。理解同源策略(SOP)的三要素判定(协议/主机/端口);掌握跨站请求伪造(CSRF)漏洞的物理成因,演练自动提交表单转账与弱 CSRF 令牌(MD5算法)的计算绕过;分析跨源资源共享(CORS)中 Access-Control-Allow-Origin 反射任意 Origin 头加凭据选项导致跨域泄露的机制;学习 postMessage 消息事件不安全监听及 DOM XSS 中 Source 与 Sink 的数据流向;掌握反 CSRF 令牌、SameSite、Cookie前缀及 CORS 白名单化等防御策略。
XSS会话安全前端
  1. 01源、凭据与客户端信任边界
  2. 02SOP 同源策略
  3. 03CSRF:借会话伪造请求
  4. 04CSRF 令牌、会话绑定与 SameSite
  5. 05弱令牌、Double Submit 与 SameSite 绕过
  6. 06CORS 跨域读取机制
  7. 07CORS 配置错误
  8. 08DOM、SPA 与 source→sink
  9. 09XSS 与 CSRF 攻击链