主题
第二阶段 · 前端三件套
目标:看懂页面里在干什么。安全向学习——每个知识点都注明"它和哪个漏洞有关"。 前置要求:完成第一阶段,会用 F12。
本阶段课程
- HTML:网页的骨架,也是注入的入口 —— 表单与参数、
<script>与<iframe>为什么危险 - CSS:页面皮肤与样式注入 —— 选择器、CSS 变量,以及点击劫持里的透明层
- JavaScript:DOM、同源策略与 XSS 的土壤 —— DOM、同源策略(必须吃透)、AJAX
- F12 开发者工具精要 —— Elements / Network / Console / Application
- 实战:把这一页的界面改掉 —— 给整站中的单独一页换一套 UI:背景图、主题变量、自定义 CSS、Vue 组件,并讲清楚背后的原理
- 第二套皮肤:终端风 —— 同样的机制再换一套味道:等宽字体、终端绿、扫描线背景,组件代码一行没改,讲清"设计变量(token)"的换肤套路
- 学习小玩具:安全的摸鱼区 —— 四个纯客户端小工具,也是"为什么这些页面不可能被 XSS"的现成样本(
textContent与 Vue 插值的安全边界)
为什么安全学习者要学前端
你未来研究的 XSS、CSRF、点击劫持,全部发生在浏览器里。看不懂 HTML 标签和 JS 事件,就看不懂 Payload 在干什么;不理解同源策略,就理解不了 Cookie 为什么要设 SameSite。前端不是可选项,是安全的地基之一。