什么是 CSRF 攻擊?
跨站點(diǎn)請(qǐng)求偽造 (CSRF) 攻擊允許攻擊者偽造請(qǐng)求并將其作為登錄用戶提交到 Web 應(yīng)用程序,CSRF 利用 HTML 元素通過(guò)請(qǐng)求發(fā)送環(huán)境憑據(jù)(如 cookie)這一事實(shí),甚至是跨域的。
與 XSS 一樣,要發(fā)起 CSRF 攻擊,攻擊者必須說(shuō)服受害者單擊或?qū)Ш降芥溄?/strong>。與 XSS 不同的是,CSRF 只允許攻擊者向受害者的來(lái)源發(fā)出請(qǐng)求,并且不會(huì)讓攻擊者在該來(lái)源內(nèi)執(zhí)行代碼。這并不意味著 CSRF 攻擊的防御變得不那么重要。正如我們將在示例中看到的,CSRF 可能與 XSS 一樣危險(xiǎn)。
CSRF的背景
Web 起源于查看靜態(tài)文檔的平臺(tái),很早就添加了交互性,在POSTHTTP 中添加了動(dòng)詞,
-
Web服務(wù)器
+關(guān)注
關(guān)注
0文章
138瀏覽量
24437 -
URL
+關(guān)注
關(guān)注
0文章
139瀏覽量
15376 -
HTML語(yǔ)言
+關(guān)注
關(guān)注
0文章
3瀏覽量
3697 -
csrf
+關(guān)注
關(guān)注
0文章
7瀏覽量
2244
原文標(biāo)題:逆天了,你知道什么是CSRF 攻擊嗎?如何防范?
文章出處:【微信號(hào):magedu-Linux,微信公眾號(hào):馬哥Linux運(yùn)維】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論