Visual LabINTERACTIVE LEARNING
02 · ACCESS CONTROLP012 MIN

登录态安全与认证边界

把密码、CSRF、XSS、会话过期和账号停用放进同一套威胁模型。

MENTAL MODELAUTHENTICATION SECURITY
01凭据校验
02限速与审计
03安全会话
04过期 / 撤销
认证安全不是“登录接口成功”,而是从凭据输入、会话创建、每次携带到撤销的完整生命周期。
01 · CONCEPTS & BOUNDARIES

先把概念与边界说清楚

定义告诉你它是什么,边界告诉你它不负责什么;企业系统最常见的误解通常发生在两者混用时。

01

Authentication

验证主体是谁,例如密码、Passkey 或企业 SSO。

02

CSRF

利用浏览器自动携带凭据,诱导用户向目标站点发送非本人意图的请求。

03

XSS

不可信内容进入页面脚本上下文,攻击者可代用户操作或读取非 HttpOnly 数据。

02 · BLIND BOTS CASE

离职员工为何还能访问系统

问题现场

账号被标记 inactive,但旧 JWT 仍有 30 天有效期。

  1. 01

    缩短 Access Token。

  2. 02

    高风险操作检查账号实时状态。

  3. 03

    停用时撤销刷新令牌与 Session。

得到什么

身份生命周期与 HR 状态联动,停用可以及时生效。

03 · PRACTICE

马上动手

  1. 把登录、刷新、退出、重置密码列成状态图。
  2. 为登录失败设计不泄露账号存在性的错误文案。
04 · PITFALLS

常见坑

  • 认证和授权写在同一个 if
  • 错误信息暴露邮箱是否注册
  • 密码重置后旧会话继续有效
05 · KNOWLEDGE CHECK为什么 HttpOnly Cookie 仍不能解决所有 XSS 风险?查看答案⌄
答案

攻击脚本虽然读不到 Cookie,但仍在用户页面上下文中,可发起带 Cookie 的请求和读取页面数据。