csrf(完全不使用cookie是否就可以防御CSRF攻击)

1. csrf,完全不使用cookie是否就可以防御CSRF攻击?

首先可以明确的告诉你,完全禁用Cookie可以有效避免CSRF攻击,但是不能保证完全防御CSRF攻击。

什么是CSRF攻击?

CSRF攻击是“跨站请求伪造”的英文单词缩写,它本质上是利用某种“漏洞”在用户已登录的应用上执行非本意(不知情)的操作,说得通俗点就是用户虽然登录了某个系统,但某个操作并不是用户自己发出的请求,而是攻击者代为发出的(冒充用户做了某个操作)。

CSRF攻击原理

CSRF攻击其实是利用了Web系统对客户端浏览器的信任导致的(源于Web隐式身份验证机制),根源上还是Web应用系统对于请求没做严格校验。

常规CSRF攻击需要满足的条件

1、客户端用户已登录Web应用并生成了Cookie存储在浏览器中;

2、该Cookie没有过期,而且用户在新窗口访问了发起攻击请求的网页。

禁用Cookie无法完全避免CSRF攻击

Cookie只是一种会话机制,和服务器端的Session配合使用的。像现在的Token验证机制不会用到Cookie,但如果攻击者拿到了Token依旧可以发起CSRF攻击。所以说禁用Cookie只能最大限度避免CSRF攻击,但不能完全避免此类攻击。

CSRF防御建议

CSRF攻击其实比较难防,但我们可以通过多种技术手段来规避此类攻击。

1、服务器端要验证请求来源

服务器端对于请求的Referer字段要做初步校验,如果是站外请求则拒绝。但是Referer请求头是可以伪造的,所以不能全信。

2、表单添加Token令牌验证

表单令牌每次生成都不相同,而且攻击者无法伪造,当服务端校验Token失败时则拒绝请求。

3、重要敏感操作需要二次验证

对于极其重要的操作需要二次验证,比如图形验证码、短信验证码等验证手段确保是用户本人发出的请求。

4、相关链接、表单提交地址动态生成

以上就是我的观点,对于这个问题大家是怎么看待的呢?欢迎在下方评论区交流 ~ 我是科技领域创作者,十年互联网从业经验,欢迎关注我了解更多科技知识!

csrf(完全不使用cookie是否就可以防御CSRF攻击)

2. token详解?

csrf全拼为Cross Site Request Forgery,译为跨站请求伪造。

CSRF指攻击者盗用了你的身份,以你的名义发送恶意请求。

包括:以你名义发送邮件,发消息,盗取你的账号,甚至于购买商品,虚拟货币转账…

造成的问题:个人隐私泄露以及财产安全。

防止CSRF攻击

在客户端向后端请求界面数据的时候,后端会往响应中的 cookie 中设置 csrf_token 的值

在 Form 表单中添加一个隐藏的的字段,值也是 csrf_token在用户点击提交的时候,会带上这两个值向后台发起请求

后端接受到请求,以会以下几件事件:

1.从 cookie中取出 csrf_token

2.从 表单数据中取出来隐藏的 csrf_token 的值

3.进行对比

如果比较之后两值一样,那么代表是正常的请求,如果没取到或者比较不一样,代表不是正常的请求,不执行下一步操作

3. csrf协议?

CSRF(Cross-site request forgery)跨站请求伪造,也被称为"One Click Attack"或者Session Riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用。尽管听起来像跨站脚本(XSS),但它与XSS非常不同,XSS利用站点内的信任用户,而CSRF则通过伪装成受信任用户的请求来利用受信任的网站。

与XSS攻击相比,CSRF攻击往往不大流行(因此对其进行防范的资源也相当稀少)和难以防范,所以被认为比XSS更具危险性。

免责声明:本文作者:“游客”,版权归作者所有,观点仅代表作者本人。本站仅提供信息存储分享服务,不拥有所有权。信息贵在分享,如有侵权请联系ynstorm@foxmail.com,我们将在24小时内对侵权内容进行删除。
(101)
12月6日游戏停服(忍3第一次上线是什么
上一篇 2023年11月30日
英语填字游戏(有文字互动游戏嘛)
下一篇 2023年11月30日

相关推荐

  • flac刻录cd(如何刻录无损cd盘)

    1.确保你的电脑支持CD刻写。如果你的电脑只支持USB刻写或USB-CD刻写,那么你需要一台支持CD刻写的打印机或USB驱动器。...

    2023年11月18日
  • 传奇sf客户端(怎样查看传奇私服登陆器IP)

    有几个可能的原因,1,你这个私服本身就有一个规定,达到多少等级才能说话,喊话,去练下级就可以了,2,说话频率过快,一般来说黄字喊话隔个89秒再喊话没什么问题的,3,有些是上线的时候必须用解除禁言命令,或者解除禁言卷轴的,用了以后才能说话,4,...

    2023年11月18日
  • 百度和360(微云和百度网盘360网盘相比)

    如果要拿腾讯微云和其他网盘进行对比的话,那么腾讯微云的优势是非常明显的,最主要就是有着完善的功能,多种多样的功能。...

    2023年11月19日
  • ie8中文版官方下载win7(ie8升级ie11)

    5、等IE浏览器完成升级安装后,打开IE浏览器工具栏的设置,然后点击关于InternetExplorer选项。...

    2023年11月19日
  • 怎么在电脑上玩安卓游戏(怎样才能在安卓手机上下载电脑游戏)

    对手机没什么要求,需要游戏串流软件,如steam有自家的steamlink,网上也可以找到一些非官方的串流软件(月光串流等),steamlink可以在手机上玩自己库存内的游戏,但是需要一台电脑和你的手机在同一网络连接下(一个wifi下)电脑还...

    2023年11月22日
  • 凑贝网(医学有哪些朗朗上口的顺口溜)

    大家好,我是希妈厨房,我的回答是:很快就要过年了,年夜饭上应该准备什么寓意美好的菜呢?吃年夜饭作为春节最具仪式感的一项活动,不管大人还是小孩,都很喜欢这种热闹的团圆氛围,尤其是家里的长辈们都比较重视年夜饭一些菜式的寓意,过年大家都希望来年招财...

    2023年11月25日
  • 开课啦(小课堂开课啦广告词)

    还行吧,开课啦针对初中生的课程比较多啊,里面名师也挺多的啊,比如初中数学的孟晓磊,陈亮,科学的苏强,英语的大奔老师,这些教学水平都挺高啊,而且开课啦还有针对青春期的心理FM和健康成长辅导板块,里面的师生圈子也挺好玩啊,可以向自己喜欢的老师提问...

    2023年12月02日
  • 忘忧草在线社区www日本土豆(有没有好看的快穿小说可以推荐)

    童安格、齐秦和周华健都是音乐界不出世的奇才,要说谁最牛?在音乐领域还是齐秦最牛,童安格次之,周华健次之。...

    2023年12月03日
  • 补丁网(3dm游戏网下载的东西有病毒吗)

    3dm是一个综合游戏门户网站,拥有单机用户最多、最活跃的论坛,最初由一批日语高手和游戏爱好者组成的依靠网站广告生存的民间组织,成立于1999-2000年。几经波折后成为国内最大的集游戏资讯、游戏首发、游戏汉化、未加密补丁发布的游戏综合门户网站...

    2023年12月09日
  • 80s手机电影 3gp mp4下载(能下载高清视频的网址与软件有哪些)

    网址波老师之前也分享过很多了,这回为大家带来的是可以下载或者直接在线观看高清视频的软件,希望大家能有新发现!...

    2023年12月11日
返回顶部