Web安全

CSP 报告端点与违规检测平台(2025)

# CSP 报告端点与违规检测平台(2025)CSP 报告提供前端安全违规的可观测性,便于治理与优化策略。## 一、报告与采集- 报告端点:接收浏览器上报的 CSP 违规事件。- 采样与脱敏:控制体量并保护敏感信息。## 二、检测与白名单- 规则:匹配违规类型与来源,识别误报与高风险。- 白名单:集中管理与变更审计,防止滥用。## 三、告警与联动- 告警:阈值与趋势触发告

API 签名与请求重放防护(2025)

# API 签名与请求重放防护(2025)请求重放与篡改是常见攻击面。本文从签名机制与网关治理给出工程实践。## 一、签名与参数- HMAC 签名:以密钥对规范化请求串进行 HMAC 计算。- 时间戳与 nonce:限定有效期并保证唯一性,防止重放。## 二、校验与容错- 网关校验:统一签名、时间窗口与 nonce 去重校验。- 容错:对时钟偏差设置容忍度与重试策略。##