Clickjacking防护:CSP frame-ancestors与X-Frame-Options 通过 CSP 的 `frame-ancestors` 与 `X-Frame-Options` 头限制页面被不可信站点嵌入,降低点击劫持风险。 网络安全 2026年04月30日 0 点赞 0 评论 96 浏览
HTTP Retry-After与退避算法治理 在 429/503 等响应下使用 `Retry-After` 与退避算法进行重试,规范幂等与抖动控制,防止重试风暴。 网络安全 2026年04月30日 0 点赞 0 评论 96 浏览
Node脚本生命周期钩子治理(preinstall-postinstall-安全门禁)最佳实践 通过对包生命周期钩子脚本进行白名单与特征校验,阻断高风险安装脚本,降低供应链攻击面。 网络安全 2026年04月30日 0 点赞 0 评论 96 浏览
OAuth 2.1 与 OIDC 实战(授权码流、PKCE、刷新令牌安全) 以授权码流为核心,结合 OIDC 与 PKCE 强化安全性,并给出刷新令牌的生产实践与验证方法。 网络安全 2026年04月30日 0 点赞 0 评论 96 浏览
OAuth 2.1授权与安全收敛(禁止Implicit/强制PKCE/短期令牌)最佳实践 统一禁用Implicit、强制PKCE S256与短期令牌策略,收敛授权流程风险并提升跨端一致性与安全性。 网络安全 2026年04月30日 0 点赞 0 评论 96 浏览
JWT 安全实践(HS256 与 RS256、过期与刷新、无状态会话) --- title: JWT 安全实践(HS256 与 RS256、过期与刷新、无状态会话) keywords: - JWT - HS256 - RS256 - 令牌刷新 - 无状态会话 description: 总结 JWT 在生产中的安全实践与配置建议,覆盖签名算法、过期与刷新策略、黑名单与无状态会话实现。 date: 2025-11-25 categories: - ... 网络安全 2026年04月30日 0 点赞 0 评论 97 浏览
CSP 导航与基础约束:form-action 与 base-uri 的强化 解释 CSP 的 form-action 与 base-uri 指令在防止恶意表单提交与基准 URL 注入上的作用,给出配置建议与参考。 网络安全 2026年04月30日 0 点赞 0 评论 97 浏览
DNS CAA记录治理(issue/issuewild/iodef)最佳实践 通过治理DNS CAA记录的issue/issuewild与iodef,限制证书颁发者范围并配置违规报告通道,提升域证书安全与可审计性。 网络安全 2026年04月30日 0 点赞 0 评论 97 浏览
File System Access:showDirectoryPicker 目录选择与递归遍历 介绍目录选择与遍历读取文件的流程,权限与用户交互、递归遍历与过滤实现,并与持久化策略协同,提供示例与安全建议。 网络安全 2026年04月30日 0 点赞 0 评论 97 浏览
JWT 与 JWK 密钥轮换与 RS256 验证实践 --- title: JWT 与 JWK 密钥轮换与 RS256 验证实践 keywords: - JWT - JWK - RS256 - kid - 密钥轮换 description: 采用 JWK 进行密钥轮换与 RS256 验证,覆盖 JWK 拉取、kid 选择、签名验证与安全注意事项。 categories: - 文章资讯 - 技术教程 --- # JWT 与 JWK 密钥轮换与 ... 网络安全 2026年04月30日 0 点赞 0 评论 98 浏览
CSP 报告与 Reporting API:report-uri 与 report-to 的演进 梳理 CSP 的报告模式与两种上报机制的差异,解释 Report-Only 的试运行方式与 JSON 报文结构,并提供部署建议与参考链接。 网络安全 2026年04月30日 0 点赞 0 评论 98 浏览
Cookie安全前缀治理(__Host/__Secure)最佳实践 通过统一使用__Host与__Secure安全前缀Cookie并校验属性,提升会话与敏感标识的安全基线,防止路径与子域滥用。 网络安全 2026年04月30日 0 点赞 0 评论 98 浏览
Fetch Metadata 防护:Sec-Fetch 系列头的资源隔离策略 总结 Fetch Metadata(Sec-Fetch-*)请求头的意义与用法,给出在服务端实施资源隔离策略的工程建议,作为 CSRF/XSSI 的防御补强。 网络安全 2026年04月30日 0 点赞 0 评论 98 浏览
Crypto.getRandomValues:安全随机数与密钥材料 使用 `crypto.getRandomValues` 生成加密安全的随机数与密钥材料,避免使用 `Math.random` 等不安全来源,给出长度与类型建议。 网络安全 2026年04月30日 0 点赞 0 评论 99 浏览
Link Preload与资源优先级治理(rel=preload/as/importance)最佳实践 通过对白名单资源使用rel=preload并设置as/importance/crossorigin,规范预加载与优先级,提升首屏性能并降低风险。 网络安全 2026年04月30日 0 点赞 0 评论 99 浏览