OAuth刷新令牌旋转与撤销检测最佳实践 构建刷新令牌旋转与撤销检测方案,支持令牌家族(family)管理、重用检测与全家族吊销、短期访问令牌与精确scope传播,附签发与刷新示例。 网络安全 2026年04月30日 0 点赞 0 评论 62 浏览
Permissions-Policy 特性控制(策略、来源与验证) 使用Permissions-Policy(原Feature Policy)限制浏览器特性在页面与嵌入内容中的可用性,防止滥用与提升安全,提供策略声明与验证方法。 网络安全 2026年04月30日 0 点赞 0 评论 60 浏览
Content Security Policy 报告与子资源完整性(SRI)实践 通过 CSP 报告与子资源完整性强化前端资源加载安全,限制来源并收集违规上报,保障混合内容与脚本风险可控。 网络安全 2026年04月30日 0 点赞 0 评论 59 浏览
First-Party Sets:站点集合与第三方判定 说明 First-Party Sets 的站点集合声明与第三方判定规则,在隐私沙箱下为多域品牌提供有限的同一主体识别,配合 Cookie 网络安全 2026年04月30日 0 点赞 0 评论 58 浏览
Permissions-Policy(浏览器特性权限)安全管控最佳实践 以Permissions-Policy为核心,通过特性权限白名单与iframe沙箱约束,构建可验证的浏览器特性安全管控与最小授权策略。 网络安全 2026年04月30日 0 点赞 0 评论 58 浏览
FormData 与 Blob:二进制上传与 multipart 构造 介绍 `FormData` 与 `Blob/File` 的构造与上传,用 `fetch` 提交 `multipart/form-data`,处理文件与元数据,并给出可靠性与安全建议。 网络安全 2026年04月30日 0 点赞 0 评论 57 浏览
GitOps实践:Argo CD与Flux对比 通过 Git 作为唯一事实源,比较两大主流控制器在拉模式、差异对比与多集群治理上的特性与约束。 网络安全 2026年04月30日 0 点赞 0 评论 57 浏览
PWA Manifest安全与权限治理(scope/start_url/显示模式)最佳实践 通过PWA Manifest的scope/start_url/display等字段治理,限制应用活动范围与入口URL,提升安装体验与安全性。 网络安全 2026年04月30日 0 点赞 0 评论 57 浏览
Forwarded头与X-Forwarded头清洗(可信代理/一致性)最佳实践 通过可信代理链清洗Forwarded与X-Forwarded头,统一判定真实客户端IP与协议,与应用层保持一致性并阻断伪造。 网络安全 2026年04月30日 0 点赞 0 评论 55 浏览
API网关认证模式:JWT、mTLS与API Key对比 对比三类常见认证模式的适配场景与治理策略,在网关层统一校验与授权,兼顾安全与易用性。 网络安全 2026年04月30日 0 点赞 0 评论 54 浏览
CSP 报告端点与违规检测平台(2025) # CSP 报告端点与违规检测平台(2025) CSP 报告提供前端安全违规的可观测性,便于治理与优化策略。 ## 一、报告与采集 - 报告端点:接收浏览器上报的 CSP 违规事件。 - 采样与脱敏:控制体量并保护敏感信息。 ## 二、检测与白名单 - 规则:匹配违规类型与来源,识别误报与高风险。 - 白名单:集中管理与变更审计,防止滥用。 ## 三、告警与联动 - 告警:阈值与趋势触发告 网络安全 2026年04月30日 0 点赞 0 评论 54 浏览
Document Policy:禁用不推荐特性与兼容治理 说明 Document Policy 响应头的配置,用于禁用或限制不推荐特性(如 `document.write`),在站点层面推动兼容与性能治理,提供示例与参考。 网络安全 2026年04月30日 0 点赞 0 评论 54 浏览
Cross-Origin Opener Policy(COOP):窗口隔离与安全边界 通过 COOP 限制窗口关系以实现跨源隔离,提升安全与稳定性,并为 SharedArrayBuffer 等能力提供前置条件。 网络安全 2026年04月30日 0 点赞 0 评论 53 浏览
CSP 防点击劫持:frame-ancestors 与嵌入治理 阐述使用 CSP 的 frame-ancestors 控制页面被谁嵌入,以防点击劫持;对比 X-Frame-Options 的差异与迁移,提供配置示例与验证方法。 网络安全 2026年04月30日 0 点赞 0 评论 52 浏览