跨站请求伪造

CSRF是什么?

跨站请求伪造(Cross Site Request Forgery,CSRF)是一种攻击,它强制浏览器客户端用户在当前对其进行身份验证后的Web 应用程序上执行非本意操作的攻击,攻击的重点在于更改状态的请求 ,而不是盗取数据,因为攻击者无法查看伪造请求的响应。

借助于社工的一些帮助,例如,通过电子邮件或聊天发送链接,攻击者可以诱骗用户执行攻击者选择的操作。如果受害者是普通用户,则成功的CSRF 攻击可以强制用户执行更改状态的请求,例如转移资金、修改密码等操作。如果受害者是管理账户,CSRF 攻击会危及整个Web 应用程序。

CSRF是跨站请求伪造攻击,它不像XSS和SQL注入会盗取用户的信息,它的目的是强制浏览器客户端用户执行攻击者想要用户达成的目的,也就是更改用户状态的请求,如:转移资金和修改密码等操作,它分为get型和post型攻击。

原理

攻击者的网站诱骗用户访问用户原本的网站,并带有自己的身份凭证(cookie),执行攻击者的要求的操作,跨网站攻击,这就是CSRF跨站请求伪造。

防御

验证Referer

添加token

同源策略

相关推荐
古译汉书4 小时前
【IoT死磕系列】Day 9:架构一台“自动驾驶物流车”,看8种协议如何协同作战
网络·arm开发·单片机·物联网·tcp/ip·架构·自动驾驶
上海云盾安全满满6 小时前
游戏业务使用什么防护最安全
安全·游戏
安审若无6 小时前
运维知识框架
运维·服务器
哼?~6 小时前
Linux--网络基础
网络
苏渡苇7 小时前
Docker 网络完全指南
网络·docker·容器·docker容器·容器通信
云栖梦泽8 小时前
AI安全合规与治理:行业发展趋势与职业展望
大数据·人工智能·安全
小陈工8 小时前
2026年4月2日技术资讯洞察:数据库融合革命、端侧AI突破与脑机接口产业化
开发语言·前端·数据库·人工智能·python·安全
Arvin6279 小时前
Nginx 添加账号密码访问验证
运维·服务器·nginx
风曦Kisaki9 小时前
# Linux 磁盘查看命令详解:df 与 du
linux·运维·网络
攻城狮在此9 小时前
华为交换机Console口密码如何清除
运维·网络·华为