首页 > 其他分享 >CSRF 攻击

CSRF 攻击

时间:2022-10-23 01:44:04浏览次数:44  
标签:请求 攻击 验证码 token csrf CSRF refer

 

 

 

csrf 攻击的预防:

1.敏感操作api尽量不使用get请求,原因:容易伪造

2.验证码二次验证,用户发送请求时,要求短信验证码验证,确保是人为操作

3.检查refer,浏览器发送请求到服务端的时候,会带上refer 字段(请求来自哪个url),如果refer传过来的domain和当前网站不同,那么可以拒绝。

4.最常用的方案,每次请求server都会返回一个随机的csrf-token(每次页面刷新都会变),客户端请求时要把这个token带上。 java sprint-security里面默认会把csrf功能打开,因此如果没有带csrf去请求的话会被拒绝

非常好的解释: https://www.youtube.com/watch?v=gEPii2y3ISQ

标签:请求,攻击,验证码,token,csrf,CSRF,refer
From: https://www.cnblogs.com/cynrjy/p/16817764.html

相关文章

  • RIP路由欺骗攻击与防御策略
    一.工作目的掌握基于RIP路由欺骗攻击过程和RIP源端鉴别配置方法二.实验环境Vm1:win7客户机vm2:win2008web服务器三.实验拓扑              ......
  • 高版本 jenkins 报403 需关闭跨站请求伪造保护(CSRF)
    根据官网描述,Jenkins版本自2.204.6以来的重大变更有:删除禁用CSRF保护的功能。从较旧版本的Jenkins升级的实例将启用CSRF保护和设置默认的发行者,如果之前被禁用。方......
  • 维纳攻击 wiener attack
    维纳攻击wienerattack目录维纳攻击wienerattack攻击条件使用原理十三届全国大学生网络安全竞赛bd分析解答[羊城杯2020]rrrrrsa(wienerattack)分析解答攻击条件e过......
  • 共模攻击
    [NPUCTF2020]共模攻击上次做到了共模攻击的题,刚好来看看。共模攻击条件:当两个用户使用相同的模数N、不同的私钥,且加密同一明文消息时即存在共模攻击。原理:设两个......
  • 自动屏蔽DOS攻击shell脚本
    Dos攻击防范(自动屏蔽攻击IP)#!/bin/bashDATE=$(date +%d/%b/%Y:%H:%M)LOG_FILE=/usr/local/nginx/logs/demo2.access.logABNORMAL_IP=$(tail -n5000 $LOG_FILE |gr......
  • 为什么网络钓鱼攻击仍然有利可图----以及如何阻止它
    随着商业世界继续努力应对新常态的不断扩展,网络钓鱼攻击仍然是攻击者的一种常见策略。为什么网络钓鱼攻击仍有发生?我们该如何预防他们呢?我们采访了一位威胁分析师,他告诉了我......
  • IIS 绿盟检测到HOST头攻击漏洞的解决: web应用使用SERVER_NAME而非host header。
    https://blog.csdn.net/fightingintherain/article/details/1256648851、漏洞描述2、修复方案(IIS服务端) 1)下载安装url重写工具(官网URLRewrite:TheOfficialMic......
  • 前端攻击手段有哪些该如何预防?
    XSSCrossSiteScripting跨站点脚本攻击。它的特点是尽一起办法在目标网站上执行非目标网站上原有的脚本。手段:黑客将JS代码插入到网页内容中,渲染时执行JS代码。......
  • 虚拟机帮助勒索软件攻击者逃避检测,但这并不常见
    虚拟机帮助勒索软件攻击者逃避检测,但这并不常见一些勒索软件攻击者使用虚拟机来绕过安全检测,但对于这种复杂技术的采用速度很慢安全研究人员发现了另一个勒索软件组织,它......
  • 冰蝎入门级webshell攻击
    安装到地址https://github.com/rebeyond/Behinder/releases中选Behinder_v4.0.5版本下载,但是列出的三包文件里都没有示例shell文件。可以选择Behinder_v3.0.11【t00ls......