1. 程式人生 > >CSRF跨站請求偽造

CSRF跨站請求偽造

釣魚 bsp post請求 密碼 csrf 釣魚網站 遊戲網站 檢查 使用

CSRF(跨站請求偽造)也稱XSRF


作用:通過誘導已登陸重要站點的用戶向危險的鏈接進行訪問來模擬用戶的行為進行攻擊
根源:Web的隱式身份驗證機制雖然保證了請求來自於某個用戶的瀏覽器,卻無法保證該請求得到了該用戶的批準
應用場景:任何用戶的操作行為例如轉賬、購物、修改密碼等
優化攻擊:釣魚網站、誘導性的遊戲網站、結合xss
防禦手段: 1.關鍵操作只接受POST請求.
2.添加驗證機制.
3.檢查referer.
4.使用Token進行防禦,對參數加密.
5.使用一次性Token,並更新Token.

CSRF跨站請求偽造