intermediate

Безопасность браузера

Same-origin policy, CORS, CSP, cookies, клиентские хранилища и границы безопасности, которые обеспечивает браузер.

На интервью по безопасности браузера проверяют границы, которые навязывает хост: изоляцию origin, cross-origin чтение, смягчение инъекций, cookies и клиентские хранилища при XSS.

Подтемы: same-origin policy, CORS, Content Security Policy, cookies и безопасность хранилищ.

На интервью: отделите отправку запроса от чтения ответа, что ограничивает CSP и почему важны HttpOnly cookies.

Типовые ошибки: CORS как замена серверной аутентификации, размытая CSP с wildcards и access tokens в Web Storage.

Компромисс: удобство против контроля — выбирайте механизм под вашу связность и бюджет производительности.

Чеклист:

  • Origin задаётся scheme, host и port.
  • Настраивайте CORS и credentials осознанно.
  • CSP вместе с escaping и гигиеной зависимостей.
  • Классифицируйте данные до выбора хранилища.