前端安全XSS、CSRF、CSP 与依赖供应链检查前端安全关注的是持续缩小不可信输入的影响范围。1. 先明确问题边界模板默认转义不能覆盖 innerHTML、富文本和动态 URL。CSRF 需要服务端校验配合CSP 可先以 Report-Only 收集问题再逐步收紧。2. 一个最小实现片段Content-Security-Policy: default-src self; object-src none示例只用于说明接口或处理方向接入项目时应补齐错误处理、类型约束和测试。3. 如何验证使用浏览器开发者工具、项目现有测试和真实业务数据检查改动。性能结论应记录设备、数据规模、网络条件和操作路径没有这些前提不应引用孤立的耗时或提升比例。4. 常见遗漏除了功能正确性还要检查加载失败、空数据、重复操作、键盘可用性和组件卸载后的资源清理。涉及服务端的策略需要与接口约定一起验证。5. 小结先建立可复现的基线再做小范围调整并复测。这样得到的结论才能用于后续维护。