2026年09月21日的文章 第16页

web 安全

XSS 漏洞排查清单:从前端代码到模板渲染

pren 发布于 2026-09-21

XSS(跨站脚本攻击)依然是 Web 安全领域最常见的漏洞类型之一。它的核心逻辑并不复杂:攻击者将恶意脚本注入到页面中,当其他用户访问该页面时,脚本在用户浏览器中执行,从而窃取 Cookie、会话令牌、甚至发起蠕虫式传播。但真正棘手的地方在于,XSS 的注入点遍布前端代码、后端模...

阅读(4)评论(0)赞 (0)

web 安全

服务器安全加固清单:Linux、Nginx 与 MySQL 实战指南

pren 发布于 2026-09-21

服务器安全不是装个防火墙就万事大吉的事。一个暴露在公网的 Linux 服务器,如果没有经过系统性的加固,从上线到被扫描器盯上可能只需要几个小时。这篇文章从 Linux 系统层、Nginx 中间层到 MySQL 数据层,给出一份可直接落地的安全加固清单,同时覆盖 XSS 和 SQL...

阅读(4)评论(0)赞 (0)

web 安全

后端安全防御清单:从 SQL 注入到权限控制

pren 发布于 2026-09-21

后端安全从来不是“加个 WAF 就完事”的简单命题。真正有效的防御,需要从代码层、数据库层、系统层到权限模型逐层设卡。本文围绕三个高频风险点——XSS、SQL 注入和服务器加固——给出一份可落地的后端安全清单。 一、XSS 的常见方式与前端防御 XSS(跨站脚本攻击)的本质是攻击...

阅读(4)评论(0)赞 (0)

web 安全

前端安全防御清单:从 XSS 到依赖风险

pren 发布于 2026-09-21

前端早已不是“切图仔”的专属领地。随着 SPA、SSR、微前端以及 npm 生态的爆炸式增长,前端工程师手中掌握的用户数据、接口权限和构建链路,都成了攻击者眼中的高价值目标。这篇文章整理了一份可落地的前端安全防御清单,涵盖 XSS、SQL 注入的边界认知、服务器加固以及依赖风险,...

阅读(4)评论(0)赞 (0)

web 安全

代码层防御 SQL 注入的最佳实践总结

pren 发布于 2026-09-21

SQL 注入(SQL Injection)长期位居 OWASP Top 10 前列,尽管其原理并不复杂,但在真实业务代码中仍然屡禁不止。很多团队把防御希望寄托在 WAF 或前端校验上,却忽略了最根本的一条原则:安全必须内建于代码本身。本文从代码层出发,系统梳理防御 SQL 注入的...

阅读(4)评论(0)赞 (0)

web 安全

WAF 在 XSS 与 SQL 注入防御中的作用与局限

pren 发布于 2026-09-21

Web 应用防火墙(WAF)常被当作 Web 安全的第一道防线。无论是云 WAF 还是自建的 ModSecurity,很多团队在部署之后都会产生一种“攻击已经被挡住了”的安全感。但真实情况是,WAF 既不是万能的,也不是可以替代安全编码的银弹。这篇文章从 XSS 和 SQL 注入...

阅读(4)评论(0)赞 (0)

web 安全

浏览器安全模型与前端 XSS 防御基础

pren 发布于 2026-09-21

在 Web 安全领域,浏览器安全模型是理解一切前端攻击与防御的起点。其中,跨站脚本攻击(XSS)常年位居 OWASP Top 10 之列,是前端开发者必须掌握的核心安全议题。本文将从浏览器的同源策略出发,系统梳理 XSS 的常见方式与前端防御手段,并延伸讨论后端相关的 SQL 注...

阅读(4)评论(0)赞 (0)

web 安全

Web 安全中的同源策略与跨域风险

pren 发布于 2026-09-21

同源策略(SameOrigin Policy)是现代浏览器最核心的安全基石之一。它定义了浏览器如何隔离来自不同源的文档与脚本,从而防止恶意站点读取或篡改另一站点的数据。然而,随着前后端分离、微服务架构和第三方集成的普及,跨域需求日益增多,围绕同源策略的绕过与防御也成为 Web 安...

阅读(4)评论(0)赞 (0)

web 安全

Cookie 安全属性:HttpOnly、Secure 与 SameSite

pren 发布于 2026-09-21

在 Web 安全领域,Cookie 是身份认证和会话管理的核心载体。一旦 Cookie 被窃取或滥用,攻击者就能直接冒充用户身份,绕过登录验证。然而,很多开发者对 Cookie 的安全属性——HttpOnly、Secure 和 SameSite——理解不够深入,导致应用暴露在不必...

阅读(4)评论(0)赞 (0)

web 安全

HTTP 响应头安全配置清单:从 XSS 防御到纵深加固

pren 发布于 2026-09-21

在 Web 安全领域,我们常常把大量精力投入到代码审计、输入过滤和 WAF 规则上,却容易忽略一个成本极低、收益极高的防线——HTTP 响应头。响应头由服务器在返回资源时附带,浏览器会依据其中的安全指令决定“能做什么、不能做什么”。配置得当,可以在不修改一行业务代码的前提下,拦截...

阅读(4)评论(0)赞 (0)