gpt4 book ai didi

security - csrf_token 显示为 URL 参数

转载 作者:行者123 更新时间:2023-12-02 19:13:38 26 4
gpt4 key购买 nike

网站可以将 csrf_token 显示为 URL 参数吗?我有一种感觉,我应该看不到它,但我不太确定。如果有人能澄清这一点,我将不胜感激!

最佳答案

不,这是 Not Acceptable 。

在 URL 中传递 token 通常不是可接受的解决方案。其实是在某些情况下被视为漏洞

如果网站未在 HTTPS 下运行怎么办?

如果它在 HTTPS 下运行,但服务器上未启用 HSTS 该怎么办?那么SSL-Stripping技术和其他MITM攻击就成为可能。

即使它在 HTTPS 下运行并且启用了 HSTS 也无法解决问题。

token 可能会暴露在:

  • 引荐来源网址标题
  • 网络日志
  • 共享系统
  • 浏览器历史记录
  • 浏览器缓存

更多信息请参阅:

Information exposure through query strings in url

OWASP CSRF Cheatsheet

关于security - csrf_token 显示为 URL 参数,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/48119138/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com