CSRF 跨站请求伪造

一、CSRF 是什么?

全称跨站请求伪造 ,大白话:黑客冒充你的身份,在你不知情的情况下,替你干坏事。你还登着正规网站,点开黑客的恶意链接 / 页面,网站就被 "骗" 以为是你本人操作。

二、核心原理

  1. 你正常登录网站 A,浏览器保存了你的Cookie(身份凭证)
  2. 你点开黑客的恶意网站 B;
  3. 网站 B 偷偷向网站 A 发操作请求(转账、改密等);
  4. 浏览器会自动带上 A 的 Cookie,A 以为是你操作,直接执行。

三、主要危害

  • 冒用身份转账、消费
  • 偷偷改账号密码、绑定信息
  • 发恶意帖子、评论
  • 篡改个人资料、权限设置

四、和 XSS 的区别(超好记)

  • XSS:偷你的信息、代码执行
  • CSRF :不偷信息,直接冒用你做事

五、最简单防御方法

  1. 关键操作加验证码:短信 / 图形验证码,机器无法伪造
  2. 用 Token 令牌:每次请求带唯一随机码,黑客拿不到
  3. Cookie 设 SameSite:禁止跨站带 Cookie,从源头拦截
  4. 校验请求来源:只认合法网站的请求
相关推荐
宿6748 小时前
vue3-包管理器
前端·vue.js
@PHARAOH8 小时前
WHAT - Remix 入门和基本实践:理解两套产物
前端·remix
mayaairi9 小时前
Vue2 生命周期完全指南:从创建到销毁的8个钩子函数
前端·javascript·vue.js
xy34539 小时前
axure9.0 如何打造一个计时器(简单版)
前端·ui·html·axure·原型·产品设计
IMPYLH10 小时前
HTML 的 <pre> 元素
前端·javascript·html
tsumikistep11 小时前
【前端】Vue + Axios 跨域问题实战:7070 代理转发 8080 + 401 报错分析(黑马外卖)
前端·javascript·vue.js
lichenyang45311 小时前
鸿蒙首页从等高商品 Grid 到双列瀑布流:同一张图也能做出小红书式浏览节奏
前端
里欧跑得慢11 小时前
Flutter主题与样式详解
前端·css·flutter·web
计算机魔术师11 小时前
TPU推理性价比翻50%,NVIDIA的护城河要见底了?
前端
IT_陈寒11 小时前
Python的多线程就是个假把式,我算是体验到了
前端·人工智能·后端