前端安全盲区深度解析:点击劫持、SQL注入与文件上传攻防实战
面试安全盲区清单:点击劫持(iframe 嵌套)、SQL 注入、文件上传漏洞与防御,把常被忽略的前端攻击讲透。 掌握后能补全安全知识体系,应对「还有哪些前端安全风险」的追问。
面试安全盲区清单:点击劫持(iframe 嵌套)、SQL 注入、文件上传漏洞与防御,把常被忽略的前端攻击讲透。 掌握后能补全安全知识体系,应对「还有哪些前端安全风险」的追问。
Token 与 JWT 是现代鉴权基石:讲清 JWT 结构(Header/Payload/Signature)、无状态校验与 Refresh Token 刷新方案。 掌握后能说清「为什么用 JWT 替代 Session」及过期刷新链路。
CSP 内容安全策略是 XSS 纵深防御的核心:讲清指令配置(default-src、script-src)、nonce/hash 方案与上报机制。 掌握后能说清「为什么 CSP 能拦住内联脚本注入」。
CSRF 跨站请求伪造是前端安全必考题:从攻击链路讲清 SameSite Cookie、Token 校验、Referer 校验等防御手段。 掌握后能现场画出「带 Cookie 的跨站请求如何被伪造与拦截」。
存储型/反射型/DOM 型 XSS 实战攻防,CSP + 输出编码 + HttpOnly 三层防御。
Chrome 多进程架构:Browser/Renderer/GPU 各司其职,为什么一个标签页崩溃不影响其他。
分代回收、Scavenge 算法、标记-清除-压缩、并发标记,搞懂 V8 怎么管理内存。
宏任务 vs 微任务,为什么 Promise 比 setTimeout 快,一帧里发生了什么。
什么是强制同步布局?为什么读 offsetTop 再改 left 会卡成狗?怎么避免?
从输入 URL 到像素上屏:DOM/CSSOM/渲染树/布局/绘制/合成,六阶段全拆解。