没有后端、没有数据库、没有网络请求——我还是找到了 3 个安全漏洞
来源:dev.to — Jul 25-26
📋 概述
一个纯前端应用——只有一个 index.html,零后端、零数据库、零网络请求——作者在其中发现了三个实打实的安全漏洞:基于 DOM 的 XSS、原型污染导致的逻辑绕过、以及 localStorage 中敏感数据泄露。这三项攻击完全发生在客户端,传统的服务器端安全扫描器根本无法检测。
🔑 核心要点
- DOM-based XSS 不需要服务器反射——用户输入通过 innerHTML 或 document.write 在不经意间就被执行。
- 原型污染在纯前端同样致命:通过构造 __proto__ 参数可以污染 Object.prototype,进而绕过权限检查或修改全局行为。
- localStorage 不是保险箱——任何在页面上下文执行的脚本都能读取,包括浏览器扩展和 XSS 注入的第三方代码。
💡 金句
没有服务器的应用不是安全的——它只是把所有攻击面都搬到了你用户浏览器的每个页面上。
👍 0
👎 0
← 返回 Dev.to 首页