CSRF 跨站请求伪造

一、CSRF 是什么?

全称跨站请求伪造 ,大白话:黑客冒充你的身份,在你不知情的情况下,替你干坏事。你还登着正规网站,点开黑客的恶意链接 / 页面,网站就被 "骗" 以为是你本人操作。

二、核心原理

  1. 你正常登录网站 A,浏览器保存了你的Cookie(身份凭证);
  2. 你点开黑客的恶意网站 B;
  3. 网站 B 偷偷向网站 A 发操作请求(转账、改密等);
  4. 浏览器会自动带上 A 的 Cookie,A 以为是你操作,直接执行。

三、主要危害

  • 冒用身份转账、消费
  • 偷偷改账号密码、绑定信息
  • 发恶意帖子、评论
  • 篡改个人资料、权限设置

四、和 XSS 的区别(超好记)

  • XSS:偷你的信息、代码执行
  • CSRF :不偷信息,直接冒用你做事

五、最简单防御方法

  1. 关键操作加验证码:短信 / 图形验证码,机器无法伪造
  2. 用 Token 令牌:每次请求带唯一随机码,黑客拿不到
  3. Cookie 设 SameSite:禁止跨站带 Cookie,从源头拦截
  4. 校验请求来源:只认合法网站的请求
相关推荐
前端snow9 小时前
ai agent --- postgreSQL 关系型数据库
前端
卷无止境9 小时前
ECharts:把数据变成故事的可视化利器
前端
Eric_见嘉9 小时前
在职前端 Skill 和 MCP 分享
前端·后端·agent
hengdonghui10 小时前
Writeup 4 2020 - 之江杯 - 异常的工程文件
ctf·工控
liangshanbo121510 小时前
面试题:如何优化 Webpack 的打包速度?
前端·webpack·node.js
hengdonghui10 小时前
Writeup 4 2020 - 之江杯 - 注册表分析
注册表·ctf
wengad10 小时前
从 wangEditor 迁到 wangEditor-next
前端·javascript·vue.js
行者-全栈开发11 小时前
【前端/JS框架】CVE-2026-3854:GitHub Enterprise Server X-Stat注入XSS漏洞深度剖析与紧急修复指南
前端·javascript·github
计算机魔术师12 小时前
AMD砸82亿买下李飞飞,这次不卖芯片卖什么?
前端
hzxpaipai13 小时前
杭州企业官网怎么建设?从策划到上线的5步建站方法
运维·服务器·前端·网络