日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

跨站点请求伪造(CSRF)

發(fā)布時間:2023/12/20 编程问答 36 豆豆
生活随笔 收集整理的這篇文章主要介紹了 跨站点请求伪造(CSRF) 小編覺得挺不錯的,現(xiàn)在分享給大家,幫大家做個參考.

一、CSRF是什么?

? ? ? ? 通過瀏覽器冒充用戶身份向服務器發(fā)送偽造請求并成功執(zhí)行。

二、攻擊原理

1、用戶正常登入受信任的網(wǎng)站A,輸入賬號密碼登入

2、登入成功網(wǎng)站返回Cookie

3、用戶未退出的網(wǎng)站,訪問網(wǎng)站B

4、網(wǎng)站B接收到請求,返回惡意代碼。并發(fā)出一個請求訪問站點A ,此時會攜帶用戶的cookie進行訪問。

三、 CSRF的危害

CSRF工具特:

攻擊時機: Cookie沒有過期,

攻擊前提: 了解網(wǎng)站接口

攻擊難度:大于XSS

危害:修改密碼、轉賬、刪除數(shù)據(jù)

四、如何防護

1、referer校驗

? ? ? ? 當瀏覽器向Web? 發(fā)送請求時,header中有個referer字段表明是從哪里發(fā)出的,正常應該從本網(wǎng)站域名發(fā)出,登入的時候例外。在網(wǎng)關中防止過濾器進行校驗,或者在項目中定義過濾器或攔截器,也可在業(yè)務代碼中實現(xiàn)。

2、業(yè)務二次校驗

? ? ? ? 添加驗證碼(短信驗證碼、圖形驗證碼均可)

? ? ? ? 添加系統(tǒng)確認密碼(如交易密碼)

總結

以上是生活随笔為你收集整理的跨站点请求伪造(CSRF)的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網(wǎng)站內容還不錯,歡迎將生活随笔推薦給好友。