MDN 上的 Web 安全文档

Lobsters Hottest 工具

摘要

Open Web Docs 在 Sovereign Tech Agency 资助下,完成了对 MDN 上 Web 安全文档的重大更新,涵盖攻击、防御、威胁建模和身份验证,并计划进一步编写隐私相关文档。

<p><a href="https://lobste.rs/s/b3elwj/web_security_docs_on_mdn">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/07/06 08:02

# MDN 上的 Web 安全文档 来源:https://openwebdocs.org/content/posts/security-docs-sovereign-tech-agency/ 早在 2025 年 9 月,我们[宣布](https://openwebdocs.org/content/posts/stf-investment-2025/)过 Sovereign Tech Agency ([https://www.sovereign.tech/](https://www.sovereign.tech/)) 对 Open Web Docs 的投资,旨在创建关于 Web 安全与隐私的开发者文档。本月,我们完成了委托工作中最大的部分:更新 MDN 上的 Web 安全文档。在这篇文章中,我们将介绍新增内容以及接下来的计划。 我们为 MDN 撰写的文档包含四大支柱:[攻击](#attacks)、[防御](#defenses)、[威胁建模](#threat-modeling) 和 [认证](#authentication)。 ## 攻击 在[攻击](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks)部分,每种攻击类型都有独立文章: - [点击劫持](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/Clickjacking) - [跨站脚本 (XSS)](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/XSS) - [跨站请求伪造 (CSRF)](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/CSRF) - [中间人攻击 (MitM)](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/MitM) - [会话劫持](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/Session_hijacking) - [跨站泄漏](https://developer.mozilla.org/zh-CN/docs/Web/Security/Attacks/Cross-site_leaks) 每篇文章都描述了网站易受此类攻击的条件,概述了可能的防御措施,并推荐了开发者应采用的防御方案。我们力求这些指南易于理解且实用性强。 ## 防御 在[防御](https://developer.mozilla.org/zh-CN/docs/Web/Security/Defenses)部分,我们介绍了可用于防御攻击的 Web 平台特性或开发者实践。 攻击与防御之间通常是多对多的关系。也就是说,单一防御可防范多种攻击,而防御一种攻击可能需要多种防御,以实现深度防御。 其中部分指南已经存在,但我们新增了一些,并对许多现有指南进行了大幅更新。 ## 威胁建模 [威胁建模](https://developer.mozilla.org/zh-CN/docs/Web/Security/Threat_modeling)是一门理解系统可能面临哪些威胁的艺术,帮助开发者了解需要部署哪些相应的防御措施。 与我们的其他工作一样,我们专注于编写易于理解且可操作的指南,并提供了[实际示例](https://developer.mozilla.org/zh-CN/docs/Web/Security/Threat_modeling/Example_threat_model),逐步讲解示例 Web 应用。 ## 认证 最后,我们还专门设立了一个关于[认证](https://developer.mozilla.org/zh-CN/docs/Web/Security/Authentication)的章节,其中包含针对四种常见认证方法的系列指南: - [基本认证](https://developer.mozilla.org/zh-CN/docs/Web/Security/Authentication/Basic_authentication) - [摘要认证](https://developer.mozilla.org/zh-CN/docs/Web/Security/Authentication/Digest_authentication) - [Bearer 令牌认证](https://developer.mozilla.org/zh-CN/docs/Web/Security/Authentication/Bearer_token_authentication) - [OAuth 和 OpenID Connect](https://developer.mozilla.org/zh-CN/docs/Web/Security/Authentication/OAuth) 我们描述了每种方法的工作原理、每种方法易受的攻击类型,以及如何遵循良好实践来最小化风险。 我们还新增了一篇关于会话管理的指南: - [会话管理](https://developer.mozilla.org/zh-CN/docs/Web/Security/Session_management) ## 下一步计划 Sovereign Tech Agency 委托工作的剩余部分将集中于更新和扩展 Web 隐私文档。这部分工作量小于安全文档,但我们希望涵盖: - 解释 Web 隐私的含义及其重要性。 - 指导网站应如何请求和处理用户数据。 - 讨论追踪问题,尤其是与 cookie 相关的追踪。我们将介绍浏览器限制第三方和追踪 cookie 的方式,以及如何使用分区 cookie 实现第三方 cookie 的合法用途,同时避免追踪。 - 描述与隐私相关的监管要求,包括 GDPR ([https://gdpr.eu/](https://gdpr.eu/)) 和 California CCPA ([https://www.oag.ca.gov/privacy/ccpa](https://www.oag.ca.gov/privacy/ccpa))。 ## 致谢 首先,衷心感谢 Sovereign Tech Agency 委托此项工作。拥有稳定的资金来源对于确保此类持续项目所需的资源至关重要。 同时感谢: - Dan Appelquist ([https://www.torgo.com/blog/](https://www.torgo.com/blog/)),他发起并担任了 Web 安全应用指南社区组的组长,为我们提供了规划工作并与技术专家联系的家园。 - 我们的专家审阅者和合作者,包括 Aaron Shim ([https://github.com/aaronshim](https://github.com/aaronshim))、Freddy Braun ([https://frederikbraun.de/](https://frederikbraun.de/)) 和 Simone Onofri ([https://onofri.org/](https://onofri.org/)),他们帮助我们理解并记录了众多 Web 安全主题,包括 CSP、XSS、可信类型、跨站泄漏、Fetch 元数据和威胁建模。 - Hamish Willee ([https://github.com/hamishwillee](https://github.com/hamishwillee)),他审阅了大量安全文档的 PR,并始终给我们提供深思熟虑的反馈。

相似文章

介绍 MDN MCP 服务器

Lobsters Hottest

Mozilla 宣布了 MDN MCP 服务器,该服务器使用模型上下文协议,为 AI 编码工具提供最新的 MDN 文档和浏览器兼容性数据,从而在开发工作流中提供更准确的 Web 平台信息。

在机器人时代保持网络的开放与隐私

Lobsters Hottest

Mozilla和Cloudflare正与其他浏览器合作,推出一项新举措,旨在打击机器人滥用行为的同时保护用户隐私。该方案提出采用基于匿名担保的速率限制方法,而非像验证码或Web环境完整性这样侵入性的验证方式。

网站规范

Hacker News Top

一份全面的、平台无关的现代网站构建规范,涵盖从HTML基础到AI代理就绪的技术特性,附带清单和用于自动审计的MCP服务器。