XSS 与 CSRF
输出编码、CSP、HttpOnly Cookie 是 XSS 防线;CSRF 依赖 SameSite、Token 与 Referer 校验。
注入类风险
所有用户输入必须参数化查询与服务端校验。
完整正文将在内容 API 接入后动态加载。
2026-06-28
梳理 Web 常见漏洞原理与在前端、接口层的防御实践。
输出编码、CSP、HttpOnly Cookie 是 XSS 防线;CSRF 依赖 SameSite、Token 与 Referer 校验。
所有用户输入必须参数化查询与服务端校验。
完整正文将在内容 API 接入后动态加载。