跨站请求伪造

CSRF是什么?

跨站请求伪造(Cross Site Request Forgery,CSRF)是一种攻击,它强制浏览器客户端用户在当前对其进行身份验证后的Web 应用程序上执行非本意操作的攻击,攻击的重点在于更改状态的请求 ,而不是盗取数据,因为攻击者无法查看伪造请求的响应。

借助于社工的一些帮助,例如,通过电子邮件或聊天发送链接,攻击者可以诱骗用户执行攻击者选择的操作。如果受害者是普通用户,则成功的CSRF 攻击可以强制用户执行更改状态的请求,例如转移资金、修改密码等操作。如果受害者是管理账户,CSRF 攻击会危及整个Web 应用程序。

CSRF是跨站请求伪造攻击,它不像XSS和SQL注入会盗取用户的信息,它的目的是强制浏览器客户端用户执行攻击者想要用户达成的目的,也就是更改用户状态的请求,如:转移资金和修改密码等操作,它分为get型和post型攻击。

原理

攻击者的网站诱骗用户访问用户原本的网站,并带有自己的身份凭证(cookie),执行攻击者的要求的操作,跨网站攻击,这就是CSRF跨站请求伪造。

防御

验证Referer

添加token

同源策略

相关推荐
_upupup7 小时前
Linux中的权限解析
linux·服务器
曹牧7 小时前
Spring MVC : Controller 层URL划分
java·运维·服务器·前端
z20348315207 小时前
计算机网络:网络层(二)——IPv4编址、CIDR与路由选择
网络·计算机网络
jimmyleeee7 小时前
大模型安全之三十五:间接Prompt 注入测试全景指南
安全·prompt
宵时待雨7 小时前
linux笔记归纳24:多路转接select
linux·服务器·笔记·高并发
小静AI工程实验室7 小时前
MD5 算法详解:哈希原理、标准向量、输入编码与安全边界
算法·安全·哈希算法·md5
z落落7 小时前
C#UDP 广播服务端+客户端
网络·网络协议·udp
故乡dee云7 小时前
2026年华为云国际账号开通避坑:IP自动跳转中国站,选错地区只能重新注册
服务器·tcp/ip·华为云
爱签AI电子合同8 小时前
电子合同大批量怎么测?并发与批量处理维度专项测评
服务器·数据库·人工智能·企业微信·电子签名
土星云SaturnCloud8 小时前
HRNet-pose 算法全解析:从高分辨率网络原理到土星云 SE110S 边缘部署实战
服务器·人工智能·算法·ai·边缘计算