麻豆黑色丝袜jk制服福利网站-麻豆精品传媒视频观看-麻豆精品传媒一二三区在线视频-麻豆精选传媒4区2021-在线视频99-在线视频a

千鋒教育-做有情懷、有良心、有品質的職業教育機構

手機站
千鋒教育

千鋒學習站 | 隨時隨地免費學

千鋒教育

掃一掃進入千鋒手機站

領取全套視頻
千鋒教育

關注千鋒學習站小程序
隨時隨地免費學習課程

當前位置:首頁  >  技術干貨  > 什么是CSRF?舉例說明并給出開發中解決方案?

什么是CSRF?舉例說明并給出開發中解決方案?

來源:千鋒教育
發布人:wjy
時間: 2022-09-16 16:08:25 1663315705

  你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發送惡意請求。

  黑客能拿到Cookie嗎?

  CSRF 攻擊是黑客借助受害者的 cookie 騙取服務器的信任,但是黑客并不能拿到 cookie,也看不到 cookie 的內容。

  對于服務器返回的結果,由于瀏覽器同源策略的限制,黑客也無法進行解析。因此,黑客無法從返回的結果中得到任何東西,他所能做的就是給服務器發送請求,以執行請求中所描述的命令,在服務器端直接改變數據的值,而非竊取服務器中的數據。

  什么樣的請求是要CSRF保護?

  為什么有些框架(比如Spring Security)里防護CSRF的filter限定的Method是POST/PUT/DELETE等,而沒有限定GET Method?

  我們要保護的對象是那些可以直接產生數據改變的服務,而對于讀取數據的服務,則不需要進行 CSRF 的保護。通常而言GET請作為請求數據,不作為修改數據,所以這些框架沒有攔截Get等方式請求。比如銀行系統中轉賬的請求會直接改變賬戶的金額,會遭到 CSRF 攻擊,需要保護。而查詢余額是對金額的讀取操作,不會改變數據,CSRF 攻擊無法解析服務器返回的結果,無需保護。

  為什么對請求做了CSRF攔截,但還是會報CRSF漏洞?

  為什么我在前端已經采用POST+CSRF Token請求,后端也對POST請求做了CSRF Filter,但是滲透測試中還有CSRF漏洞?

  直接看下面代碼。

什么是CSRF

  PS:這一點是很容易被忽視的,在筆者經歷過的幾個項目的滲透測試中,多次出現。

  有哪些CSRF 防御常規思路?

  1. 驗證 HTTP Referer 字段, 根據 HTTP 協議,在 HTTP 頭中有一個字段叫 Referer,它記錄了該 HTTP 請求的來源地址。只需要驗證referer

  2. 在請求地址中添加 token 并驗證,可以在 HTTP 請求中以參數的形式加入一個隨機產生的 token,并在服務器端建立一個攔截器來驗證這個 token,如果請求中沒有 token 或者 token 內容不正確,則認為可能是 CSRF 攻擊而拒絕該請求。 這種方法要比檢查 Referer 要安全一些,token 可以在用戶登陸后產生并放于 session 之中,然后在每次請求時把 token 從 session 中拿出,與請求中的 token 進行比對,但這種方法的難點在于如何把 token 以參數的形式加入請求。

  3. 在 HTTP 頭中自定義屬性并驗證

  開發中如何防御CSRF?

  可以通過自定義xxxCsrfFilter去攔截實現, 這里建議你參考 Spring Security - org.springframework.security.web.csrf.CsrfFilter.java。

tags:
聲明:本站稿件版權均屬千鋒教育所有,未經許可不得擅自轉載。
10年以上業內強師集結,手把手帶你蛻變精英
請您保持通訊暢通,專屬學習老師24小時內將與您1V1溝通
免費領取
今日已有369人領取成功
劉同學 138****2860 剛剛成功領取
王同學 131****2015 剛剛成功領取
張同學 133****4652 剛剛成功領取
李同學 135****8607 剛剛成功領取
楊同學 132****5667 剛剛成功領取
岳同學 134****6652 剛剛成功領取
梁同學 157****2950 剛剛成功領取
劉同學 189****1015 剛剛成功領取
張同學 155****4678 剛剛成功領取
鄒同學 139****2907 剛剛成功領取
董同學 138****2867 剛剛成功領取
周同學 136****3602 剛剛成功領取
相關推薦HOT
開班信息
北京校區
  • 北京校區
  • 大連校區
  • 廣州校區
  • 成都校區
  • 杭州校區
  • 長沙校區
  • 合肥校區
  • 南京校區
  • 上海校區
  • 深圳校區
  • 武漢校區
  • 鄭州校區
  • 西安校區
  • 青島校區
  • 重慶校區
  • 太原校區
  • 沈陽校區
  • 南昌校區
  • 哈爾濱校區
主站蜘蛛池模板: 黄色一级片日本| 国产日韩欧美| 厨房娇妻被朋友跨下挺进在线观看| 啊灬啊灬别停啊灬用力啊免费| 视频一区在线| 欧美高清不卡| 上原亚衣一区二区在线观看| 丝瓜草莓www在线观看| 日本三黄色大| 天天拍拍夜夜出水| 日本三级不卡视频| 黑人一个接一个上来糟蹋| 中文毛片无遮挡高清免费| 夜先锋av资源网站| 1111| 午夜爽爽| 国产传媒一区二区三区呀| 花季app色版网站免费| 免费一级毛片在线播放不收费| 欧美一级亚洲一级| 欧美高清在线精品一区| a级毛片免费网站| 宅男影院在线观看| 亚洲欧洲精品成人久久曰| 尹人久久大香找蕉综合影院| 国产精品久久久久影院| 国产女主播喷水视频在线观看| 明星ai换脸资源在线播放| 欧美金发大战黑人wideo| 日韩精品视频在线观看免费| 男生和女生一起差差差很痛视频| 八戒网站免费观看视频| 久操视频免费观看| 亚洲欧美日韩成人一区在线| 日韩一卡2卡3卡4卡| 日产精品一致六区搬运| 亚洲欧洲综合在线| 波多野结衣痴汉| 国产亚洲婷婷香蕉久久精品| 国产男女爽爽爽免费视频| 韩国三级日本三级香港三级黄|