18143453325 在线咨询 在线咨询
18143453325 在线咨询
所在位置: 首页 > 营销资讯 > 网站运营 > 怎么防止跨站请求伪造攻击(CSRF)?

怎么防止跨站请求伪造攻击(CSRF)?

时间:2023-04-24 09:45:02 | 来源:网站运营

时间:2023-04-24 09:45:02 来源:网站运营

怎么防止跨站请求伪造攻击(CSRF)?:

一、CSRF 是什么?

跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。


二、实际攻击场景

下面用一个银行网站的转账功能,说明攻击原理。备注:涉及到 URL 等信息都是虚构。

1、登录账号

https://bank.example.com/withdraw?account=AccoutName&amount=1000&for=PayeeName


2、恶意链接

<img src="https://bank.example.com/withdraw?account=Alice&amount=1000&for=Badman" />


3、攻击完成


三、防止 CSRF 攻击

服务器端对请求做一次身份验证,拒绝掉无法通过验证的请求,即可方式 CSRF 攻击。

1、第一种方法:验证码

给手机发送数字验证码、图形化验证码让客户识别、让用户再次输入账号密码等进行再次身份验证。


2、第二种方法:Token

1、服务器生成一个 CSRF token; 2、客户端(浏览器) 提交表单中含有 CSRF token 信息; 3、服务端接收 CSRF token 并验证其有效性。

攻击者有可能在上面客户端中拿到 CSRF token,但是攻击者只能使用 JavaScript 来发起请求,如果服务器不支持 CORS(跨域资源),那么攻击者的 跨域 JavaScript 请求 是会被服务器拒绝,达到防止 CSRF 攻击目的。


四、参考文档

关键词:攻击,请求,防止,伪造

74
73
25
news

版权所有© 亿企邦 1997-2025 保留一切法律许可权利。

为了最佳展示效果,本站不支持IE9及以下版本的浏览器,建议您使用谷歌Chrome浏览器。 点击下载Chrome浏览器
关闭