看好你的门-常用WEB安全术语(1)-CSRF攻击

来源:互联网 发布:淘宝每天可以花5000 编辑:程序博客网 时间:2024/05/29 19:53

首先需要声明,本文纯属一个毫无远见和真才实学的小小开发人员的愚昧见解,仅供用于web系统安全方面的参考。

1、 简单说明

CSRF(Cross-site request forgery跨站请求伪造,也被称为“one click attack”或者session riding,通常缩写为CSRF或者XSRF,是一种对网站的恶意利用。CSRF通过伪装来自受信任用户的请求来利用受信任的网站。

2、 CSRF的常见特性

依靠用户标识危害网站
利用网站对用户标识的信任
欺骗用户的浏览器发送HTTP请求给目标站点

3、 系统层面防范CSRF

对所有能被用户修改的数据都不要信任。
其他方法
1、 页面令牌发放;
2、 页面权限认证;
3、 用户购买商品反向查询和校验
4、 …

0 0