返回文章

前端面试:HTTP / 浏览器 / 安全

1. HTTP 和 HTTPS 的区别是什么? HTTPS = HTTP + TLS,加密传输,防止窃听和篡改,也能验证服务器身份。 2. GET 和 POST 的区别是什么? GET 通常用于查询,参数在 URL;POST 通常用于提交,数据在 body。GET 可缓存,POST 一般不缓存。语义上 GET 应该是幂等的。 3. 常见 HTTP 状态码有哪些? 200 成功, 301/302 重定向, 304 缓存, 400 参数错误

发布于 2026-06-18阅读量 46字数 845
前端面试

六、HTTP / 浏览器 / 安全

1. HTTP 和 HTTPS 的区别是什么?

HTTPS = HTTP + TLS,加密传输,防止窃听和篡改,也能验证服务器身份。

2. GET 和 POST 的区别是什么?

GET 通常用于查询,参数在 URL;POST 通常用于提交,数据在 body。GET 可缓存,POST 一般不缓存。语义上 GET 应该是幂等的。

3. 常见 HTTP 状态码有哪些?

200 成功,301/302 重定向,304 缓存,400 参数错误,401 未登录,403 无权限,404 不存在,500 服务端错误。

4. 浏览器缓存机制有哪些?

强缓存和协商缓存。强缓存不请求服务器,协商缓存会问服务器资源是否变化。

5. 强缓存和协商缓存的区别是什么?

强缓存看 Cache-Control/Expires;协商缓存看 ETag/If-None-MatchLast-Modified/If-Modified-Since,未变化返回 304

6. Cookie、localStorage、sessionStorage 的区别?

Cookie 会随请求发送,可设置过期时间;localStorage 持久保存;sessionStorage 页面会话级保存。敏感信息不建议随便放 localStorage。

7. 什么是跨域?怎么解决?

协议、域名、端口任一不同就是跨域。解决方式有 CORS、Nginx 反向代理、开发环境 proxy、JSONP,但 JSONP 现在较少用。

8. XSS 是什么?如何防范?

XSS 是脚本注入。防范:输入校验、输出转义、避免 v-html、CSP、Cookie 设置 HttpOnly。

9. CSRF 是什么?如何防范?

CSRF 是利用用户登录态伪造请求。防范:SameSite Cookie、CSRF Token、验证码、关键操作二次确认。

10. Token 一般存在哪里?有什么风险?

可存内存、Cookie、localStorage。localStorage 易受 XSS 影响;Cookie 要防 CSRF。更安全方案是 HttpOnly Cookie + SameSite + CSRF 防护。

回到目录

评论留言

登录后可留言和点赞
一片冰心黔ICP备2026012107号