intermediate
Безопасность браузера
Same-origin policy, CORS, CSP, cookies, клиентские хранилища и границы безопасности, которые обеспечивает браузер.
На интервью по безопасности браузера проверяют границы, которые навязывает хост: изоляцию origin, cross-origin чтение, смягчение инъекций, cookies и клиентские хранилища при XSS.
Подтемы: same-origin policy, CORS, Content Security Policy, cookies и безопасность хранилищ.
На интервью: отделите отправку запроса от чтения ответа, что ограничивает CSP и почему важны HttpOnly cookies.
Типовые ошибки: CORS как замена серверной аутентификации, размытая CSP с wildcards и access tokens в Web Storage.
Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.
Чеклист:
- Origin задаётся scheme, host и port.
- Настраивайте CORS и credentials осознанно.
- CSP вместе с escaping и гигиеной зависимостей.
- Классифицируйте данные до выбора хранилища.