CSRF 跨站请求伪造 在其他网站向本网站发送非法请求,原理:在 a 网站登录,b 网站带 a 网站身份向 a 网站发送请求 CSRF 特征 b 网站向 a 网站发送请求 带 a 网站 cookie 不访问 a 网站前端 header 头里面的 referer 为 b 网站 如何防御 禁止第三方网站带 cookie same-site 在前端页面加入验证信息 验证码 必须访问前端页面 token,…

CSRF 跨站请求伪造

在其他网站向本网站发送非法请求,原理:在 a 网站登录,b 网站带 a 网站身份向 a 网站发送请求

CSRF 特征

  1. b 网站向 a 网站发送请求
  2. 带 a 网站 cookie
  3. 不访问 a 网站前端
  4. header 头里面的 referer 为 b 网站

如何防御

  1. 禁止第三方网站带 cookie
  2. same-site
  3. 在前端页面加入验证信息
  4. 验证码 必须访问前端页面
  5. token,必须访问前端页面,这个 token 才能生成,两个都存在,才能验证通过,

    存在一种情况,如果每次打开页面都生一个token,那么就会存在,最后一次打开的页面才能和cookie中的token对的上,为了防止这种情况的发生,只需要在一次会话的有效期内,只使用一个toekn,以后在此时间内,cookie 都相同即可。

暂无评论