在边缘运行时做登录认证:PBKDF2 加 Cookie 会话的完整实现
没有 bcrypt、没有 express-session,在 Web Crypto 和 Cookie 的基础上从零实现一套可用的认证,包括哈希、会话、CSRF 与防时序攻击。
该标签下共有 3 篇文章(本页)
没有 bcrypt、没有 express-session,在 Web Crypto 和 Cookie 的基础上从零实现一套可用的认证,包括哈希、会话、CSRF 与防时序攻击。
marked 本身不做消毒,DOMPurify 在 Worker 里跑不起来。这篇文章给出一套白名单消毒的实现思路,以及为什么「只允许可信作者」不能当作安全策略。
把常见漏洞按「身份、输入、输出、传输、运维」五类整理成一份可勾选的清单,每个条目都给出具体的验证命令或代码。