前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >怎么防止跨站请求伪造攻击(CSRF)?

怎么防止跨站请求伪造攻击(CSRF)?

原创
作者头像
Learn-anything.cn
修改2021-11-25 10:47:22
2.9K0
修改2021-11-25 10:47:22
举报
文章被收录于专栏:learn-anything.cn
一、CSRF 是什么?

跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。


二、实际攻击场景

下面用一个银行网站的转账功能,说明攻击原理。备注:涉及到 URL 等信息都是虚构。

1、登录账号
  • 正常登录了一家银行网站,查看其后台信息后,没有退出登录;
  • 假设这家银行操作转账的 URL 是:
代码语言:txt
复制
https://bank.example.com/withdraw?account=AccoutName&amount=1000&for=PayeeName

2、恶意链接
  • 此时你看到其他网站的一个诱导链接,你下意识点开了;
  • 诱导链接中包含恶意代码(用 转账链接 替代 真实图片链接)
代码语言:txt
复制
<img src="https://bank.example.com/withdraw?account=Alice&amount=1000&for=Badman" />

3、攻击完成
  • 点击链接后,浏览器会打开 <img> 中 src 属性的链接来加载图片,但实际上执行了转账操作;
  • 转账请求所用电脑、浏览器、ip等环境跟登录账号时的环境一模一样,银行网站后台会认为这就是你本人在操作,所以验证通过,直接转账。

三、防止 CSRF 攻击

服务器端对请求做一次身份验证,拒绝掉无法通过验证的请求,即可方式 CSRF 攻击。

1、第一种方法:验证码

给手机发送数字验证码、图形化验证码让客户识别、让用户再次输入账号密码等进行再次身份验证。


2、第二种方法:Token
  • Token 使用过程:
代码语言:txt
复制
1、服务器生成一个 CSRF token;
2、客户端(浏览器) 提交表单中含有 CSRF token 信息;
3、服务端接收 CSRF token 并验证其有效性。
  • 原理说明:

攻击者有可能在上面客户端中拿到 CSRF token,但是攻击者只能使用 JavaScript 来发起请求,如果服务器不支持 CORS(跨域资源),那么攻击者的 跨域 JavaScript 请求 是会被服务器拒绝,达到防止 CSRF 攻击目的。


四、参考文档

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 一、CSRF 是什么?
  • 二、实际攻击场景
    • 1、登录账号
      • 2、恶意链接
        • 3、攻击完成
        • 三、防止 CSRF 攻击
          • 1、第一种方法:验证码
            • 2、第二种方法:Token
            • 四、参考文档
            相关产品与服务
            验证码
            腾讯云新一代行为验证码(Captcha),基于十道安全栅栏, 为网页、App、小程序开发者打造立体、全面的人机验证。最大程度保护注册登录、活动秒杀、点赞发帖、数据保护等各大场景下业务安全的同时,提供更精细化的用户体验。
            领券
            问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档