当前位置: 首页 > news >正文

深圳住房和建设局网站 招标广州做地铁的公司网站

深圳住房和建设局网站 招标,广州做地铁的公司网站,在线绘画网站,单页企业网站模板CSRF:Cross Site Request Forgy(跨站请求伪造) 用户打开另外一个网站,可以对本网站进行操作或攻击。容易产生传播蠕虫。 CSRF攻击原理: 1、用户先登录A网站 2、A网站确认身份返回用户信息 3、B网站冒充用户信息而不是直接获取用…

CSRF:Cross Site Request Forgy(跨站请求伪造)

用户打开另外一个网站,可以对本网站进行操作或攻击。容易产生传播蠕虫。

CSRF攻击原理:

网络安全网格架构(CSMA) 网络安全框架csf_获取用户信息

1、用户先登录A网站

2、A网站确认身份返回用户信息

3、B网站冒充用户信息而不是直接获取用户信息,从B网站页面向A网站发起请求(携带A网站身份)

CSRF危害:

利用用户登录态

用户不知情

完成业务请求

盗取用户资金

冒充用户发帖

损坏网站名誉等等

如何防御CSRF:

原理步骤3具体细节:

  (1)B网站向A网站请求

  (2)带A网站Cookies

  (3)不访问A网站前端

  (4)referer为B网站

通过这些细节特征我们可以制定以下防御策略:

1、禁止第三方网站带Cookies,cookies中新增了same-site属性可禁止,缺点是浏览器兼容性。

2、在A网站前端加入验证信息,只有访问A网站获得验证信息才能正确发送请求。如验证码,token。

token防御的关键是cookies和表单或者页面中都要存储token值,cookie的值和页面的值需要做比对。

初级做法有个弊端,只有最后一个页签的token可以使用,前面打开的页签token会失效。

解决token失效问题可以给token设置有效时长存储多个token,过期token提示用户刷新页面从而获取新token。

3、验证referer,禁止来自第三方网站的请求。验证时需要代码严格验证,不然可以使用带参数来绕过非严格验证的判断。

放弃安逸,持续努力——成长

http://www.yayakq.cn/news/697390/

相关文章:

  • 用微魔方做的网站一定要加wordpress流媒体
  • 电商网站安全解决方案佛山网上房地产官网
  • 网站建设学习视频js做网站预览效果
  • 教师在哪些网站可以做兼职网推公司怎么收费
  • 好网站建设公司收费企业网站推广的方法有( )
  • 桂林网站建设公司cms系统是什么意思
  • 如何在百度网站收录提交入口乐清企业网站制作
  • 做电影网站如何推广哪些网站可做矿机期货
  • 做网站需要哪些方面的支出网站后台管理系统代码
  • 北京公司建一个网站需要多少钱中国市场营销培训网
  • php旅游网站cms网站构建免费
  • 网站搭建前景杭州人防质监站网址
  • 怎么做网站推广世界杯2003服务器建设网站
  • 重庆网站定制开发手机怎样创建网站
  • 中国公路工程建设网站广东省公路建设公司网站
  • 都兰县公司网站建设wordpress win8
  • 一个网站是怎么做出来的利用论坛推广网站
  • 陕西省环保厅建设备案网站瑞安专业网站建设
  • 有口碑的赣州网站建设保定哪家做网站公司好
  • 做网站的细节展台展馆设计搭建
  • 假如电脑的服务器关闭后做的网站还能打开吗手机行业网站
  • 宣城网站建设电话天河建设网站哪个好
  • 江门网站seo推广天津装修公司哪家口碑好些
  • 公开课网站建设问答类咨询网站的建设
  • 如何做网站标题网站建设合作合同
  • 企业官方网站的作用建设银行网银盾连接不上网站
  • 网站开发的大学生应届简历wordpress无法点上传图片
  • 淘客网站怎么建立企业网站样板制作
  • 网站栏目规划图网站域名怎么注册
  • 网站的基础知识部队网站模板