ToB企服应用市场:ToB评测及商务社交产业平台

标题: 制止CSRF攻击的方案 [打印本页]

作者: 怀念夏天    时间: 2024-8-21 13:02
标题: 制止CSRF攻击的方案
CSRF攻击的方式

恶意网站发送对感爱好网站的哀求(大概正常网站发送恶意哀求,但一样平常正常网站不可能这么做),显然,这肯定属于跨域哀求了。
办理思绪

跨域角度

起首,对跨域行为进行限制:

针对CSRF的方式

表单使用脚本自动提交

使用表单让脚本自动提交的方式可以进行CSRF攻击
  1. form method="POST" action="https://www.a.com/update" enctype="multipart/form-data">
  2.     <input type="hidden" name="hello" value="update state"/>
  3.     .....
  4.     <input type="hidden" name="attack" value="csrf attack"/>
  5. </form>
  6. <script>
  7.     document.forms[0].submit();
  8. </script>
复制代码

使用CSRF token进行哀求验证

服务端下发用于CSRF token用于哀求验证,客户端使用脚本进行哀求时,携带该token进行验证,而恶意网站是无法获取到该token的值。这种方式要求token值一定要是随机生成。


免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4