- 0
- 0
- 约小于1千字
- 约 12页
- 2021-11-26 发布于北京
- 举报
Web攻防 训练营
CSRF漏洞防御
01
验证码防御
验证码防御
验证码防御被认为是对抗CSRF最为简单而且有效的防御方法。
CSRF在用户不知情的情况下完成对应操作,而验证码强制用户与应用程序交互,才能最终完成操作。通常情况下,验证码能够很好的遏制CSRF。
出于用户体验考虑,不可能每一个操作都加入验证码。所以验证码只作为辅助手段,不能作为防御CSRF的主要解决方案。
- 验证码防御也可以被认为是二次验证
02
Referer Check防御
Referer Check防御
Referer Check主要用于防止盗链。同理也可以用来检查请求是否来自合法的“源”。
比如用户修改密码,一定是在登录系统后台之后进行操作。所以在修改提交表单的时候,一定会从系统后台页面提交。携带Referer头。如果Referer不是当前系统的域,那么极有可能遭受CSRF。
缺陷:服务器并非任何时候都可以取到Referer。例如HTTPS跳转到HTTP。
03
Anti CSRF Token防御
Anti CSRF Token防御
CSRF本质原因:重要操作的所有参数都是被恶意攻击者猜测到的。
那么防御措施就是生成一个随机且不被轻易猜测的参数。目前大多数防御都采用token(不可预测)。
04
Token泄露
Token泄露
例如:GET型Token泄露
页面包含 img src=”/” / 那么请求中
您可能关注的文档
最近下载
- 船舶和海上技术 通过分析测速试航数据以确定速度和功率性能的评估规范.pdf
- 自考英语二Unit-1-The-Power-of-Language-PPT课件.pptx VIP
- 麦肯锡-唯品会客户营销CRM项目二次复购速赢举措与测试方案.docx VIP
- 《认识6—9》教学反思.pdf VIP
- 煤炭的开发与利用.pptx VIP
- 2025年CCAA国家注册审核员考试能源管理体系基础全真试题及答案.docx VIP
- 终末期患者舒适度评估量表.docx VIP
- 2026年机动车外检员考试题及答案.docx VIP
- 透析用水、透析液细菌和内毒素的取样及检测方法.ppt VIP
- 4.第4课时 二次函数y=ax2+bx+c的图象和性质.ppt VIP
原创力文档

文档评论(0)