前端安全检查XSS、CSRF、CSP 和供应链各管一层前端安全不是加一个 CSP 就完成。输入渲染、跨站请求、资源加载和第三方依赖有不同边界需要分别验证。不可信内容先分类框架模板的默认转义不覆盖 innerHTML、富文本和动态 URL。富文本使用成熟清理器并限制协议CSRF 防护由服务端校验 Token、Origin 或 SameSite 策略前端不能单独完成授权。CSP 可先用 Report-Only 收集被阻断资源再逐步收紧。报告可能包含敏感 URL接收与存储也要做最小化。依赖扫描结果需结合实际引用和可达性不看到 CVE 就盲目升级全部包。回归攻击与正常路径使用受控样本测试脚本、事件属性、危险链接、跨站表单和被篡改资源。同时确认编辑器、登录和资源加载仍可用。安全结论关联到版本与策略不做脱离条件的承诺。