CSRF是什么?

2018-02-06  本文已影响0人  MuzLin

跨站请求伪造(csrf)是一种劫持受信任用户向服务器发送非预期请求的攻击方式。例如,这些非预期请求可能在url后加入一些恶意的参数,从而达到攻击者的目的。

理解

 其他人通过csrf攻击盗用你的网站用户身份。
 你这个网站用户所拥有的权限那他就都可以使用,比如用你的身份发消息、购买物品、转账等等。

原理

  A:用户的信任网站 B:危险网站
 .成功登录A网站  这里浏览器会产生cookie
 .打开B网站
 .B网站事先摸清了A网站的请求套路,比如转账的请求是:/zhuangzhang
 .此时打开B网站会有请求到A网站,并且携带了A网站的cookie
 .A的服务器会认为这是一个正常的处理,这样B就达到了模拟用户操作的目的

常见攻击类型

防御

csrf的危害很大,但™️ 又难于防范,并没有很完美的解决方案,只有重视才能降低伤害。

上一篇下一篇

猜你喜欢

热点阅读