标签:安全
共 12 篇文章
-
MIME 类型完全指南:浏览器嗅探、安全策略与现代格式兼容性实战
系统讲解 MIME 类型在 Web 中的角色:8 大类别全览、浏览器 MIME 嗅探机制与 XSS 风险、X-Content-Type-Options nosniff 实战、Content-Disposition 下载行为、文件签名 magic number 校验、AVIF/WebP/HEIC 现代图片格式 MIME 兼容性、字体跨域与 Nginx/Apache 配置实战,附 MIME 查询工具实操。
-
HTTP Header 完全指南:请求头/响应头/CORS/安全/缓存深度解析
系统讲解 HTTP Header:40+ 常用请求头与响应头、CORS 跨域配置、安全响应头(CSP/HSTS/X-Frame-Options)、缓存策略(Cache-Control/ETag)、HTTP/2 伪头变化,附最佳实践。
-
密码哈希深度指南:bcrypt 与 PBKDF2 的实现原理与对比
系统讲解密码哈希的设计原理:单向函数特性、盐值防彩虹表、bcrypt 的 cost 因子与 Blowfish 改造、PBKDF2 的 HMAC 迭代与 Web Crypto API 实现、两种算法的安全性与性能对比,以及 OWASP 2023 选型建议。帮助开发者理解密码存储的底层机制并做出正确的算法选型。
-
AES 加密实战:从 GCM 认证加密到 PBKDF2 密钥派生的完整指南
系统讲解 AES 对称加密:GCM/CBC/CTR 三种工作模式、认证加密原理、padding oracle 防御、IV/Nonce 管理与 PBKDF2 密码派生、Web Crypto API 实现与服务端代码示例,附加解密工具实操。
-
椭圆曲线密码学与 ECDSA 签名:从 ES256 到 JWT 实践
系统讲解椭圆曲线密码学(ECC)原理、ECDSA 签名算法、JWT 中 ES256/ES384/ES512 三种算法的曲线选择、密钥生成、签名格式(r||s raw 拼接)、与 RS256 的性能与安全对比,以及在浏览器中基于 Web Crypto API 的完整实现。配套在线 JWT 签名生成器实操。
-
JWT 验签实战:从签名校验到声明合规的完整指南
系统讲解 JWT 签名验证完整流程:HMAC/RSA/ECDSA 三类算法验签、alg=none 攻击防御、exp/nbf/iat 时间声明校验、iss/aud/jti 业务声明合规、JWKS 密钥轮换,附服务端代码示例。
-
JWT 签名实战:HS256/RS256 算法选型、密钥管理与签发实现
从开发者签发 JWT 的视角,系统讲解 HMAC 对称密钥(HS256/HS384/HS512)与 RSA 非对称密钥(RS256/RS384/RS512)的算法选型、密钥生成与保管、Web Crypto API 签名实现细节、声明字段最佳实践、服务端验签要点与常见安全陷阱。配套在线 JWT 签名生成器实操演练。
-
国际化域名 IDN 与 Punycode:从 RFC 3492 到中文域名实战
深入解析国际化域名 IDN 与 Punycode 编码原理:Bootstring 算法、ACE 前缀 xn--、bias 自适应与码点升序编码、标签级处理与长度校验、RFC 3492/5890/5891 演进、IDN 同形字钓鱼防御,附原生 TypeScript 实现要点。
-
密码强度与熵:从随机数到强密码的完整指南
系统讲解密码强度的本质——香农熵,以及 CSPRNG 与 PRNG 的差异、模偏差与拒绝采样、字符集策略、记忆密码 vs 密码管理器、NIST SP 800-63 现代密码实践。结合在线密码生成器实操,帮你做出真正不可破解的强密码。
-
JWT 入门与安全实践:三段式结构、算法选型与解码实现
系统讲解 JSON Web Token 的三段式结构(Header.Payload.Signature)、base64url 编码、7 个标准声明字段、HS256/RS256/ES256 算法选型对比、签名密钥管理、过期与刷新机制、常见安全陷阱。配套在线 JWT 解码工具实操演练。
-
JWT 安全进阶:Refresh Token、黑名单、算法选择与漏洞防御
深入讲解 JWT 生产环境安全实践:双令牌刷新机制、黑名单与吊销方案、HS256/RS256/ES256 算法选择决策树、alg=none 攻击与密钥混淆漏洞防御、Token 存储位置与 CSRF 关系,附 JWT 解码工具实操。
-
前端安全实战:CSP、XSS、CSRF 防护全景指南
系统讲解前端三大安全威胁:XSS 三种类型与载荷、CSRF 与 XSS 本质区别、SameSite Cookie 与 CSRF Token 防御、CSP 指令与 nonce/hash 用法、上下文相关编码策略,附防御手段工具矩阵。