csrf

Seraphina361 天前
前端·xss·csrf
DVWA(XSS Reflected/Stored High,CSRF Low)1.这个题目我们用最普通的JS指令获取Cookie的方法是行不通的,然后我们就要想到之前做到这样的题目还可以去联想其他方法,比如:
gudufy3 天前
csrf·ssrf·越权·easyadminblazor·blazor安全
Blazor 安全设计:一个 Blazor Admin 后台需要防哪些攻击?这篇是安全专题的总览,把散落在各篇里的机制汇总成一张"攻击面 → 防护 → 证据"的对照表。目标不是制造紧张感,而是让每一类风险都能指到具体代码。
FungLeo3 天前
react·csrf·next.js·bff·成为全栈·route handler
成为全栈·Next.js 网站前台篇·同源 BFF 代理:API、附件、Cookie 与跨站写入保护Route Handler 代理不是把一个 URL 原样转发到另一个 URL。它还要限制目标地址、保留查询串、正确处理多个 Set-Cookie、隔离私有缓存,并拒绝明确的跨站写入。
szial5 天前
爬虫·python·csrf
网络爬虫与 CDP 实战(二):浏览器能访问,Python 却被拒绝?拆开登录态与 CSRF配套实验网站: 实验 05:Session 账户 · 实验 06:CSRF 购物车 · 实验 07:Token 账户
szephyr17 天前
鉴权·xss·csrf·jwt·token
前端鉴权实战:Token 存哪、怎么刷新、怎么防 XSS 与 CSRF“localStorage 里存 token 有 XSS 风险,那放 cookie 就安全了”——错,CSRF 在等着。
zander25820 天前
xss·csrf·cors·登录模块·cookie的三个属性
知识分享平台项目复习第二天:登录模块中的双令牌与刷新安全(2)复习日期:2026-09-14 当前主线:认证安全——登录闭环第一天复习登录模块时,我已经理解了 Access Token、Refresh Token、Redis jti 白名单、Rotation 和登出空窗期。继续讨论前端令牌存储时,又出现了一个新的问题:当前项目把 Access Token 和 Refresh Token 都保存在 localStorage 中,这样虽然实现简单,但需要考虑浏览器环境中的安全风险。
DsirNg24 天前
xss·csrf·token·cookie·refresh token·前端安全·登录态
登录后的那一个小时:把前端会话续期做成可收敛的控制面很多登录态问题,最初都表现得像一个很小的前端故障:页面突然跳回登录页、某个请求重复提交、一个标签页已经退出,另一个标签页却仍显示“已登录”。
DsirNg1 个月前
oauth·xss·csrf·token·cookie·认证授权·web 安全
凭证不是登录态:从攻击面重做浏览器认证设计前端认证设计不应停留在“Cookie 和 Token 哪个更安全”。Cookie 是浏览器保存和自动发送数据的机制,Session ID、JWT、Access Token、Refresh Token 才可能是凭证;登录态则是服务端与客户端共同维护的认证上下文。
网安蟹佬霸1 个月前
android·前端·安全·web安全·逆向·csrf·网安
Android安全攻防实战:从APK逆向到Frida动态Hook全流程详解(附脚本)移动安全攻防是网络安全领域的重要分支,Android凭借全球超过70%的市场占有率,成为移动应用安全研究的主战场。一台 rooted 手机配合 Frida、objection、IDA Pro 等工具,足以完成从静态逆向到动态 Hook、从协议分析到漏洞利用的完整链路。本文按"架构认知 → 静态逆向 → 动态分析 → 漏洞实战 → 防御加固"的递进顺序,系统梳理 Android 安全攻防的完整技术栈,所有脚本均经过实测可复现。
DsirNg2 个月前
xss·csrf·cookie·会话管理·前端安全·登录态·刷新令牌
登录态失控时,前端如何止损:从令牌轮换到会话退出的完整设计很多登录态设计讨论,最终都会落到“JWT 放 Cookie 还是 localStorage”上。但这只是凭证如何携带或存放的一小部分。
障碍的枫子2 个月前
前端·xss·csrf
xss和CSRF的攻击和防御xss(跨站脚本攻击)是一种通过向网页端注入恶意脚本,在用户浏览器执行攻击代码的漏洞,会通过url参数、表单提交等,窃取用户的身份凭证(如cookie、session)和篡改页面内容(如插入虚假广告或链接)。
qyyyyy5702 个月前
网络协议·网络安全·机器翻译·csrf·技术美术
英文技术标准和协议规范怎么读?RFC、接口规范与安全标准 PDF 翻译流程摘要:RFC、接口规范和安全标准不同于普通技术教程,其中的关键词、条件、例外和版本状态都具有明确含义。译文如果弱化 MUST、SHOULD、MAY 等规范性要求,可能直接影响协议实现。本文给出一套以中文译文建立上下文、以正式原文确认规则的阅读流程。
Full Stack Developme2 个月前
前端·okhttp·csrf
跨站请求伪造 (CSRF) 是什么 设计及工作原理SQL注入和XSS攻击的是服务端/客户端代码,而CSRF(跨站请求伪造)攻击的是用户的浏览器身份认证机制。
三8442 个月前
前端·csrf
CSRF跨站请求伪造基础也被称为One Click Attack或Session Riding。又常缩写为XSRF。是一种对网站的恶意利用,与XSS的不同是,XSS攻击利用的是站点内的信任用户,而CSRF则通过伪装成受信任用户请求受信任的网站。
摸鱼停不住先生2 个月前
前端·安全·csrf
CSRF 专题:基于 Referer 的防御与典型绕过部分应用通过检查 HTTP Referer 请求头,判断敏感请求是否来自本站页面。这种机制可以作为辅助防御,但不适合作为唯一的 CSRF 防线。
sbjdhjd2 个月前
android·网络协议·安全·php·漏洞·csrf·dvwa
零基础 Web 安全笔记:文件包含 / 命令执行 / CSRF 漏洞攻防、PHP 函数与防御方案目录一、文件包含漏洞(一)靶场用到的 PHP 函数 / 配置1. 核心包含函数:include / include_once / require / require_once
Sagittarius_A*3 个月前
安全·web安全·csrf·dvwa
CSRF 跨站请求伪造:伪造请求攻击、绕过手段与底层防御CSRF(跨站请求伪造)本质就是借用户的 Cookie,发伪造的请求。 用户登录了目标网站,浏览器存着会话 Cookie,这时点开恶意链接 / 页面,浏览器会自动带着 Cookie 发请求给目标站,服务器以为是用户本人操作,就执行了敏感操作 —— 改密码、转账、删数据都有可能。
味悲3 个月前
安全·xss·csrf
XSS、CSRF、SSRF学习笔记反射型 非持久 不能进数据库 刷新一次就没了 搜索框,地址栏等dom型 前端JS自己把攻击者的输入当HTML解析
云水一下3 个月前
安全·csrf·dvwa
DVWA从入门到精通(四):CSRF(跨站请求伪造)摘要:本文是《DVWA从入门到精通》系列的第四篇,带你全面掌握CSRF(Cross-Site Request Forgery,跨站请求伪造)模块的攻防全流程。从CSRF的核心原理出发,逐步讲解Low、Medium、High三个级别的攻击手法与源码分析,并深入探讨Impossible级别的终极防御方案。文章包含恶意链接构造、Referer绕过、Token窃取等高阶技术,以及验证码、二次确认等实战防御策略,让你真正做到“知其然更知其所以然”。
一拳一个娘娘腔4 个月前
前端·xss·csrf
【第七期】漏洞攻防-前端篇:XSS 与 CSRF —— 当浏览器成为攻击者的“肉鸡”💡 导读:如果说 SQL 注入是攻击服务器,那么 XSS(跨站脚本) 和 CSRF(跨站请求伪造) 则是攻击用户。在这个浏览器即操作系统的时代,前端漏洞的危害不容小觑。本期我们将揭秘:为什么你只是点开了一个链接,黑客就能盗走你的 Cookies,甚至用你的账号发帖、转账?