gpt4 book ai didi

security - HTTPS 是否可以防止 session 骑马?

转载 作者:太空宇宙 更新时间:2023-11-03 14:46:35 24 4
gpt4 key购买 nike

在典型的 session 骑马场景中,攻击者让受害者机器向他们已经登录的网站发送 HTTP 请求,例如在 CSRF 攻击的情况下诱骗受害者打开链接。浏览器在 HTTP 请求中包含 session cookie(以及该站点的所有其他 cookie),因此攻击者可以执行任何(可能是恶意的)受害者有权执行的操作。

HTTPS 加密整个数据包,因此无法读取内容,包括 header 和 cookie。但它是否可以防止 session 骑乘攻击,或者浏览器是否仍会包含 cookie 并自动使用正确的加密?

最佳答案

will the browser still include the cookies and use correct encryption automatically?

Yes . CSRF 攻击之所以有效,是因为浏览器会像对待用户通常希望发出的任何其他请求一样对待请求。 HTTP 和 HTTPS 请求都像往常一样与所有 cookie 数据一起发送。这就是应用程序的服务器端使用 token 进行补偿的原因。

关于security - HTTPS 是否可以防止 session 骑马?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/38485019/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com