Chapter 11 / Browser Boundary Lab
浏览器安全边界入门
浏览器不是“想读就读、想插就插”的 JavaScript 运行器。它会按来源、服务器授权和 DOM 插入方式,决定数据能否被代码接触。
Same-Origin Policy
当前页面
https://learn.example
目标资源或 DOM
浏览器检查点
浏览器为什么这样判定
Page Origin
scheme: https
host: learn.example
port: 443
Target Origin
边界观察
DOM 预览
同源策略先问:协议、域名、端口是否都一样。
CORS不是前端开关,是服务器在响应头里授权。
XSS的直觉:不可信输入默认当文本,不当 HTML。