独行的风

前端其他安全风险深度解析:点击劫持、SQL注入与文件上传漏洞的攻防实战

一句话概括 XSS和CSRF是前端安全最广为人知的威胁,但点击劫持、SQL注入和文件上传漏洞同样是高危害性攻击面,它们各自利用了Web应用在”用户意图欺骗”、”数据链路信任”和”输入类型假设”上的固有盲区。 背景与意义 2025年初,知名金融科技平台发生了一起引发行业震动的事件:攻击者通过一个精心构造的透明iframe,诱导用户在完全不知情的情况下完成了三笔共计47万元的转账授权。用户...

Token与JWT机制深度解析:从结构组成到刷新方案的全栈实践

一句话概括 JWT(JSON Web Token)是一种基于JSON的自包含令牌格式,能够在分布式系统中无状态地传递用户身份信息,但它的”无状态”优势也带来了Token吊销和刷新管理的根本性挑战。 背景与意义 2025年12月,一个拥有2000万用户的社交平台发生严重安全事故。攻击者通过窃取JWT签名密钥,伪造了管理员Token,在数小时内获取了超过50万用户的个人信息。事后调查发现,...

CSP内容安全策略深度解析:从策略配置到违规监控的全链路实践

一句话概括 CSP(Content Security Policy,内容安全策略)是一种由浏览器执行的、通过白名单机制防御XSS和数据注入攻击的安全层,它从根本上改变了”浏览器信任所有内容”的安全模型。 背景与意义 2025年8月,一个广泛使用的npm包被注入了挖矿脚本,导致数千个网站受到影响。其中受到影响最小的网站,其用户浏览器无端消耗了大量CPU资源;最严重的,用户的登录凭证通过内...

CSRF攻击与防御深度解析:从基本原理到SameSite时代的防护策略

一句话概括 CSRF(Cross-Site Request Forgery,跨站请求伪造)是一种利用用户已登录身份,在用户不知情下以用户名义发送恶意请求的攻击方式,而SameSite Cookie机制的全面普及正在从根本上改变CSRF的攻防格局。 背景与意义 2025年初,Google Chrome正式将未设置SameSite属性的Cookie默认行为从SameSite=None切换为...

V8垃圾回收机制深度解析

一句话概括 V8 的垃圾回收(GC)机制通过”分代回收”策略将堆内存划分为新生代(New Space)和老生代(Old Space),新生代使用 Scavenge 算法快速回收短命对象,老生代使用标记-清除-压缩(Mark-Sweep-Compact)算法处理长命对象,配合并发标记、增量标记等优化策略将 GC 停顿时间控制在毫秒级。 背景与意义 为什么需要垃圾回收 C 和 C++ 中...

浏览器事件循环深度解析

一句话概括 浏览器事件循环是 JavaScript 运行时协调代码执行、DOM 渲染、用户交互等异步操作的核心调度机制,它将任务分为宏任务(MacroTask)和微任务(MicroTask)两类,以固定的处理顺序和帧边界维护着异步操作的执行秩序。 背景与意义 JavaScript 是”单线程”的——但它不”慢” JavaScript 被设计为单线程语言,原因很简单:为了操作 DOM。...

回流与重绘深度解析

一句话概括 回流(Reflow/Layout)是浏览器重新计算元素几何属性的过程,重绘(Repaint)是浏览器重新绘制元素外观的过程;回流必然触发重绘但重绘不一定触发回流,两者是前端性能优化的核心战场。 背景与意义 一个滚动事件的惨痛教训 2017 年,Twitter 的前端团队发现:当用户快速滚动信息流时,滚动帧率从 60fps 骤降至 15-20fps。 调试过程发现,罪魁祸...

© 独行的风. 保留部分权利。

本站采用 Jekyll 主题 Chirpy

本站总访问量 本站访客数 本文阅读量