gpt4 book ai didi

CSRF token 超时

转载 作者:行者123 更新时间:2023-12-02 01:29:17 25 4
gpt4 key购买 nike

本页描述了一个用例来解释 CSRF 攻击 (16.1):

https://docs.spring.io/spring-security/site/docs/current/reference/html/csrf.html

但如果用户确实登录了银行网站,那么恶意网站是否可以发出 GET 请求以获取新的 CSRF token ,并在根本不需要用户的情况下制作 POST?

答案必须是否定的,否则CSRF token就没有用了,但我不明白为什么?

最佳答案

答案是否定的,原因是同源策略。

SOP 表示来自 evil.com 的页面无法读取对它可能发送给 example.com 的请求的任何响应.大多数直接发送请求的方式都会被浏览器拦截(SOP),但也有很多变通方法。例如,evil.com可以发送

  • 通过嵌入 <img> 获取请求, <script> , <css>和设置 src="http://example.com/path" (或 <a href="http://example.com/path"> )。
  • 通过提交表单来发布请求。

evil.com无法读取任何响应,也无法读取 CSRF token 。

关于CSRF token 超时,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35075199/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com