gpt4 book ai didi

token - 如何防范 CSRF

转载 作者:行者123 更新时间:2023-12-01 10:35:35 25 4
gpt4 key购买 nike

如何保护我的网站免受跨站请求伪造攻击?我正在访问一个“正常”的网站。 (例如 normal.php)它会在后台加载我已经登录的另一个网站(例如 victim.php/send_comment)。网站用JS填充victim.php的评论框,自动发送请求。

在网络上,我总能找到使用 token 来对抗 CSRF 的技巧。但在此示例中,网站 normal.php 将在加载其他网站时获得 token 。我误解了 token 的工作原理吗?如果不是,我如何才能阻止我的网站接受此请求?

最佳答案

CSRF 的整体理念是,如果没有您访问过的上一个页面的 token ,您不能获得 victim.php/send_comment

从初始登录到到达那里,您形成了一个请求“链”,其中每个请求都由前一个请求授权 - 除非您拦截登录页面,否则应该无法伪造请求。

最简单和最安全的方法就是使用一个为您处理 CSRF 的网络框架。手工操作可能没有必要,而且容易出错。

关于token - 如何防范 CSRF,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28856939/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com