国内互联网公司,为何不注重前端安全

2017-04-03 10:09:58 +08:00
 peneazy

作为一名前端,感觉很多公司的前端安全非常脆弱。就这两年面试的公司来说,很多创业公司不注重前端安全。虽然 IE8 以上浏览器以及 Vue.js 这一类框架对 XSS 攻击做了一定的防范,但仍免不了无意或故意写出有漏洞的代码,随随便便把 cookie 给搞走。当然,很多公司的前端只用 jQuery 就不提了,很多前端流行:老夫拿起 jQuery 就是干。真想反问, jQuery 尤其是 jQuery 的早期版本没有做非常好的 XSS 防范,你真能时时刻刻考虑自己写的代码是否有 XSS 漏洞?

不太了解后端,感觉大部分公司后端安全做的还可以, SQL 注入什么的感觉大家都挺注意的。只是有些疑问,为何前端安全那么脆弱。

8331 次点击
所在节点    程序员
52 条回复
xucheng
2017-04-03 20:24:45 +08:00
XSS 不是应该靠 Content Security Policy 就可以解决的吗
jzz7280
2017-04-03 22:41:44 +08:00
不然网络专业就不会转行了
erevus
2017-04-03 23:29:25 +08:00
@peneazy
1.安全人员难招,挂出去 JD.只收到了大量实习生简历。
2.安全落地困难。上 http-only 要推一年.如果是上 CSP 简直是要他们命
3.没有发生事情,程序员就认为是安全的
aboutTime
2017-04-04 00:34:38 +08:00
我有一天闲来无事,用 react 试了下写点有 csrf 漏洞的代码,发现框架已经对 csrf 做了处理

现在的浏览器和框架应该对这方面有处理

私以为,前端安全怎么做也是一层纸,不过做还是要做的
vincentqi
2017-04-04 00:47:07 +08:00
安全成本也算在成本里,一个治安良好的社区没必要家家装防盗窗
yanzixuan
2017-04-04 08:47:29 +08:00
@Reign 前端验证是防君子,后端验证是防小人
Jiavan
2017-04-04 10:06:49 +08:00
这个根本还是得后端来做验证,前端只是辅助性的防范,真正想 attack 的完全可以直接绕过 js 验证,倒是觉得某些公司很少考虑后端需要做这些事情
ryd994
2017-04-04 10:45:53 +08:00
因为他们后端也没注意
gamexg
2017-04-04 12:21:15 +08:00
@falcon05 xxs 也是后端负责?
MrMario
2017-04-04 20:49:41 +08:00
@xucheng #41 说解决太过了,只是缓解措施之一
hweining
2017-04-05 22:53:29 +08:00
mingyun
2017-04-22 16:07:50 +08:00
@yanzixuan 精辟

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/352254

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX