当前位置: 首页 > news >正文

网站空间去哪买/2345网址导航大全

网站空间去哪买,2345网址导航大全,在线字体设计,做网站公司在丹麦1.简介 CSRF的全名为Cross-site request forgery,它的中文名为 跨站请求伪造 CSRF是一种夹持用户在已经登陆的web应用程序上执行非本意的操作的攻击方式。相比于XSS,CSRF是利用了系统对页面浏览器的信任,XSS则利用了系统对用户的信任。 原理…

    

1.简介 
CSRF的全名为Cross-site request forgery,它的中文名为 跨站请求伪造

CSRF是一种夹持用户在已经登陆的web应用程序上执行非本意的操作的攻击方式。相比于XSS,CSRF是利用了系统对页面浏览器的信任,XSS则利用了系统对用户的信任。

原理:
攻击者盗用了你的身份,以你的名义发送恶意请求

CSRF能够做的事情有:
以你的名义发送邮件、发消息、盗取你的账号,甚至于购买商品,虚拟货币转账。。。。

造成问题:
个人隐私泄露以及财产安全


CSRF的防御:
cookie hash(所有表单添加伪随机值)、md5、验证码

 

构成CSRF攻击是有条件的:

  1、客户端必须一个网站并生成cookie凭证存储在浏览器中

  2、该cookie没有清除,客户端又tab一个页面进行访问别的网站

高级csrf攻击总结
CSRF攻击是源于Web的隐式身份验证机制!Web的身份验证机制虽然可以保证一个请求是来自于某个用户的浏览器,但却无法保证该请求是用户批准发送的
中级csrf攻击总结
网站开发者的错误点在于没有使用$_POST进行接收数据。当$_REQUEST可以接收POST和GET发来的数据,因此漏洞就产生了。

 服务器端防御:

  1、重要数据交互采用POST进行接收,当然是用POST也不是万能的,伪造一个form表单即可破解

  2、使用验证码,只要是涉及到数据交互就先进行验证码验证,这个方法可以完全解决CSRF。但是出于用户体验考虑,网站不能给所有的操作都加上验证码。因此验证码只能作为一种辅助手段,不能作为主要解决方案。

  3、验证HTTP Referer字段,该字段记录了此次HTTP请求的来源地址,最常见的应用是图片防盗链。PHP中可以采用APache URL重写规则进行防御

  4、为每个表单添加令牌token并验证

转载于:https://www.cnblogs.com/110lsm/p/8626212.html

http://www.lbrq.cn/news/931213.html

相关文章:

  • 网站等级保护必须做吗/nba最快的绝杀
  • 有了源码怎么做网站/广州网站推广软件
  • wordpress企业主题二次开发下载/seo如何优化图片
  • 360网站地图怎么做/百度推广代运营
  • 五华网站建设 优帮云/网络营销案例分析论文
  • 黑庄户地区网站建设/广东东莞疫情最新消息
  • 网站建设名片/百度营销官网
  • 微信24小时网站建设/怎么创建网站的快捷方式
  • 房地产设计管理的思路/优化建议
  • 做网站首页的要素/流程优化的七个步骤
  • 四川政府采购官方网/seo优化啥意思
  • .net.cn做网站怎么样/seo领导屋
  • 域名注册过后怎么使用/福州短视频seo公司
  • 网站建设服务代理商/网络营销的好处
  • 注册网站域名的入口是/上首页的seo关键词优化
  • 做网站熊掌号/拓客app下载
  • 张家港做外贸网站/外链怎么发
  • asp网站相册/手机网站关键词seo
  • 工信部网站备案时间/关键词林俊杰在线听免费
  • wordpress登录页/西安seo公司
  • 为什么搜索不到刚做的网站/优化方案丛书官网
  • 做专业维修网站/产品经理培训哪个机构好
  • 泉州做网站/百度账号登陆入口
  • 网站制作器软件下载/最新的疫情情况
  • ppt做的模板下载网站有哪些内容/蜜雪冰城推广软文
  • 济南做网站找大标/全网搜索
  • 人力资源网站建设/许昌网络推广公司
  • 二级域名做城市分网站/广东seo推广方案
  • wordpress板块大小/上海百度推广优化排名
  • 有关做美食的网站/湖南长沙关键词推广电话
  • MongoDB系列教程-教程概述
  • 雷达系统设计学习:自制6GHz FMCW Radar
  • 昇思学习营-模型推理和性能优化
  • XML Schema 指示器:全面解析与深度应用
  • logstash采集springboot微服务日志
  • 深入理解 Spring 中的 XmlBeanFactory 原理及实践