27 | 会话与输入输出攻防卡(无二进制素材) 当前仅有教学页面和未受保护的 lab REST;没有正式审批路由、Cookie 登录、CSRF Filter 或跨源策略。正文 Java helper 未接线,JSON 请求需从专用头提取令牌,禁止从 URL 泄漏;实验全部 NOT_RUN。 前置:24–26 的可信身份/租户/对象授权、隔离 HTTPS 与冻结浏览器。CSRF:相同已登录 Cookie,带合法令牌应可按业务授权审批,缺/错令牌不得进入用例;匿名拒绝不能当 CSRF 成功。XSS:合成恶意备注经过数据库到浏览器 DOM,核对仅显示文本。注入:恶意 sort 字段在服务端白名单拒绝,合法值的 PreparedStatement 仍按可信租户查询。CORS:比较浏览器跨源响应可见性与数据库是否出现非法写入;curl OPTIONS 不能证明浏览器策略。 记录:浏览器/服务器版本、TLS 配置、Cookie 属性(不保存原始值)、请求顺序、DOM/网络结果、最终申请版本、服务端日志与退出码。正常及四类负例 NOT_RUN。