跨站请求伪造

CSRF是什么?

跨站请求伪造(Cross Site Request Forgery,CSRF)是一种攻击,它强制浏览器客户端用户在当前对其进行身份验证后的Web 应用程序上执行非本意操作的攻击,攻击的重点在于更改状态的请求 ,而不是盗取数据,因为攻击者无法查看伪造请求的响应。

借助于社工的一些帮助,例如,通过电子邮件或聊天发送链接,攻击者可以诱骗用户执行攻击者选择的操作。如果受害者是普通用户,则成功的CSRF 攻击可以强制用户执行更改状态的请求,例如转移资金、修改密码等操作。如果受害者是管理账户,CSRF 攻击会危及整个Web 应用程序。

CSRF是跨站请求伪造攻击,它不像XSS和SQL注入会盗取用户的信息,它的目的是强制浏览器客户端用户执行攻击者想要用户达成的目的,也就是更改用户状态的请求,如:转移资金和修改密码等操作,它分为get型和post型攻击。

原理

攻击者的网站诱骗用户访问用户原本的网站,并带有自己的身份凭证(cookie),执行攻击者的要求的操作,跨网站攻击,这就是CSRF跨站请求伪造。

防御

验证Referer

添加token

同源策略

相关推荐
黎阳之光几秒前
黎阳之光:数智硬核技术赋能应急管理装备创新,筑牢安全防线
大数据·人工智能·科技·算法·安全
薛定谔的悦几秒前
从零实现工业储能 Modbus TCP 服务端:寄存器映射到业务控制的完整工程
网络
头疼的程序员1 分钟前
计算机网络:自顶向下方法(第七版)第六章 学习分享(二)
网络·学习·计算机网络
男孩李3 分钟前
浅谈Linux上安装 PostgreSQL数据库
linux·运维·服务器
安科瑞涂志187021113825 分钟前
开关柜巡检漏隐患?ATU智能监控终端全维监测 + 智能告警,24 小时守护配电安全
科技·安全
黄焖鸡能干四碗5 分钟前
企业数据架构、应用架构、技术架构设计方案(PPT文件)
大数据·运维·数据库·安全·架构·需求分析
gechunlian887 分钟前
Nginx多域名,多证书,多服务配置,实用版
运维·网络·nginx
Magic--8 分钟前
Linux exec进程替换详解
linux·运维·服务器
道阻且长行则将至!9 分钟前
Linux 轻量级桌面环境
linux·运维·服务器·桌面管理器·ubuntu轻量级桌面
一名优秀的码农12 分钟前
vulhub系列-35-hacksudo ProximaCentauri(超详细)
安全·web安全·网络安全·网络攻击模型·安全威胁分析