国内互联网公司,为何不注重前端安全

2017 年 4 月 3 日
 peneazy

作为一名前端,感觉很多公司的前端安全非常脆弱。就这两年面试的公司来说,很多创业公司不注重前端安全。虽然 IE8 以上浏览器以及 Vue.js 这一类框架对 XSS 攻击做了一定的防范,但仍免不了无意或故意写出有漏洞的代码,随随便便把 cookie 给搞走。当然,很多公司的前端只用 jQuery 就不提了,很多前端流行:老夫拿起 jQuery 就是干。真想反问, jQuery 尤其是 jQuery 的早期版本没有做非常好的 XSS 防范,你真能时时刻刻考虑自己写的代码是否有 XSS 漏洞?

不太了解后端,感觉大部分公司后端安全做的还可以, SQL 注入什么的感觉大家都挺注意的。只是有些疑问,为何前端安全那么脆弱。

9134 次点击
所在节点    程序员
52 条回复
xucheng
2017 年 4 月 3 日
XSS 不是应该靠 Content Security Policy 就可以解决的吗
jzz7280
2017 年 4 月 3 日
不然网络专业就不会转行了
erevus
2017 年 4 月 3 日
@peneazy
1.安全人员难招,挂出去 JD.只收到了大量实习生简历。
2.安全落地困难。上 http-only 要推一年.如果是上 CSP 简直是要他们命
3.没有发生事情,程序员就认为是安全的
aboutTime
2017 年 4 月 4 日
我有一天闲来无事,用 react 试了下写点有 csrf 漏洞的代码,发现框架已经对 csrf 做了处理

现在的浏览器和框架应该对这方面有处理

私以为,前端安全怎么做也是一层纸,不过做还是要做的
vincentqi
2017 年 4 月 4 日
安全成本也算在成本里,一个治安良好的社区没必要家家装防盗窗
yanzixuan
2017 年 4 月 4 日
@Reign 前端验证是防君子,后端验证是防小人
Jiavan
2017 年 4 月 4 日
这个根本还是得后端来做验证,前端只是辅助性的防范,真正想 attack 的完全可以直接绕过 js 验证,倒是觉得某些公司很少考虑后端需要做这些事情
ryd994
2017 年 4 月 4 日
因为他们后端也没注意
gamexg
2017 年 4 月 4 日
@falcon05 xxs 也是后端负责?
MrMario
2017 年 4 月 4 日
@xucheng #41 说解决太过了,只是缓解措施之一
hweining
2017 年 4 月 5 日
mingyun
2017 年 4 月 22 日
@yanzixuan 精辟

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://study.congcong.us/t/352254

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX