02 · ACCESS CONTROLP012 MIN
登录态安全与认证边界
把密码、CSRF、XSS、会话过期和账号停用放进同一套威胁模型。
MENTAL MODELAUTHENTICATION SECURITY
01凭据校验
→02限速与审计
→03安全会话
→04过期 / 撤销
先把概念与边界说清楚
定义告诉你它是什么,边界告诉你它不负责什么;企业系统最常见的误解通常发生在两者混用时。
Authentication
验证主体是谁,例如密码、Passkey 或企业 SSO。
CSRF
利用浏览器自动携带凭据,诱导用户向目标站点发送非本人意图的请求。
XSS
不可信内容进入页面脚本上下文,攻击者可代用户操作或读取非 HttpOnly 数据。
离职员工为何还能访问系统
账号被标记 inactive,但旧 JWT 仍有 30 天有效期。
- 01
缩短 Access Token。
- 02
高风险操作检查账号实时状态。
- 03
停用时撤销刷新令牌与 Session。
身份生命周期与 HR 状态联动,停用可以及时生效。
马上动手
- 把登录、刷新、退出、重置密码列成状态图。
- 为登录失败设计不泄露账号存在性的错误文案。
常见坑
- 认证和授权写在同一个 if
- 错误信息暴露邮箱是否注册
- 密码重置后旧会话继续有效
05 · KNOWLEDGE CHECK为什么 HttpOnly Cookie 仍不能解决所有 XSS 风险?查看答案⌄
答案
攻击脚本虽然读不到 Cookie,但仍在用户页面上下文中,可发起带 Cookie 的请求和读取页面数据。