Chapter 11 / Browser Boundary Lab

浏览器安全边界入门

浏览器不是“想读就读、想插就插”的 JavaScript 运行器。它会按来源、服务器授权和 DOM 插入方式,决定数据能否被代码接触。

Same-Origin Policy

当前页面
https://learn.example
目标资源或 DOM
浏览器检查点

浏览器为什么这样判定

Page Origin
scheme: https
host: learn.example
port: 443
Target Origin

边界观察

DOM 预览

同源策略先问:协议、域名、端口是否都一样。

CORS不是前端开关,是服务器在响应头里授权。

XSS的直觉:不可信输入默认当文本,不当 HTML。