CSRF 跨站请求伪造
在其他网站向本网站发送非法请求,原理:在 a 网站登录,b 网站带 a 网站身份向 a 网站发送请求
CSRF 特征
- b 网站向 a 网站发送请求
- 带 a 网站 cookie
- 不访问 a 网站前端
- header 头里面的 referer 为 b 网站
如何防御
- 禁止第三方网站带 cookie
- same-site
- 在前端页面加入验证信息
- 验证码 必须访问前端页面
- token,必须访问前端页面,这个 token 才能生成,两个都存在,才能验证通过,
存在一种情况,如果每次打开页面都生一个token,那么就会存在,最后一次打开的页面才能和cookie中的token对的上,为了防止这种情况的发生,只需要在一次会话的有效期内,只使用一个toekn,以后在此时间内,cookie 都相同即可。

确认评论邮箱
邀请制评论