美文网首页网络安全
CSRF攻击和防御

CSRF攻击和防御

作者: solfKwolf | 来源:发表于2020-03-16 11:44 被阅读0次

CSRF的全称是Cross Site Request Forgery,即跨请求伪造。CSRF对于那些开源网站、多用户网站、社交网站非常值得关注。

  • 跨站点的请求
  • 请求是伪造的

get攻击

  • 跨域发出一个get请求
  • 无javascript参与
  • 请求是身份认证之后

Cookies是共享的。它可以在不同的页面发送带上Cookies请求,所以不安全。IE浏览器默认不允许目标网站的Cookie在这样的跨域请求中带上,除非在HTTP响应头设置了PSP,但对于非IE的浏览器没有这样的限制。

post攻击

通过javascript动态生成的form提交post请求。

嵌入的第三方资源都是可以发出跨域的get请求。

  • JSONP
  • 图片
  • CSS样式
  • 框架内容

CSRF的分类

  • HTML CSRF攻击
    发起跨站请求都是属于HTML元素发出的,这一类是最普遍的CSRF攻击。

注意:HTML中能够设置src/href等链接地址的标签都可以发起一个GET请求。

<link href="" />
<img src="" />
<img lowsrc="" />
<img dynsrc="" />
<meta htt-equiv="refresh" content="0; url=" />
<iframe src="" />
<script src="" />
<bgsound src="" />
<embed src="" />
<vedio src="" />
<audio src="" />
<a herf="" />
<table background="" />
...

css样式中:

@import ""
background:url("")
...
  • JSON CSRF攻击

原理跟JSONP差不多。不过是不同域名发出的跨站get请求

  • Flash CSRF攻击

  • 跨域获取私密数据

  • 跨域提交数据操作,一些如添加、删除、编辑等操作的请求,这里并不会获取到私密数据。

如何方法

  1. 判断Referer
  2. 使用Token判断,用户登录时根据用户名和密码等加密生成一个Token值,同时写入到浏览器的Cookie和Hidden中,然后根据每次的请求将Token和Cookie同时带入到服务端进行验证和判断。

相关文章

  • Laravel - CSRF 攻击与防御

    CSRF攻击与防御-start 什么是CSRF攻击?CSRF是跨站请求伪造(Cross-site request ...

  • 网络安全系列(3) CSRF攻击

    1.CSRF概述 1.2 CSRF 攻击实例 1.3 CSRF 攻击的对象 2.当前防御 CSRF 的几种策略 2...

  • CSRF攻击和防御

    一. CSRF攻击 CSRF(Cross-site request forgery),跨站请求伪造。 攻击者盗用用...

  • CSRF攻击和防御

    CSRF的全称是Cross Site Request Forgery,即跨请求伪造。CSRF对于那些开源网站、多用...

  • 要学就学透彻!Spring Security 中 CSRF 防御

    上篇文章松哥和大家聊了什么是 CSRF 攻击,以及 CSRF 攻击要如何防御。主要和大家聊了 Spring Sec...

  • 2018-03-29

    CSRF的攻击与防御 一、CSRF简介 CSRF(Cross-Site Request Forgery,跨站点伪造...

  • 防御CSRF攻击

    防御CSRF攻击主要有三种策略:验证HTTP Referer字段,在请求地址中添加token并验证,在HTTP头中...

  • CSRF攻击防御

    CSRF 攻击的应对之道web安全之token和CSRF攻击CSRF Token 的设计是否有其必要性? CSRF...

  • 每日安全资讯(2020.01.14)

    CSRF攻击防御原理因为现代浏览器的工作机制原因,造成一种WEB攻击形态的存在, 这种攻击形式叫做CSRF攻击,以...

  • csrf攻击和防御方案

    CSRF(Cross Site Request Forgery, 跨站域请求伪造) 是一种网络的攻击行为,它可以在...

网友评论

    本文标题:CSRF攻击和防御

    本文链接:https://www.haomeiwen.com/subject/ravnjhtx.html