- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我是网络安全和 CSRF 的新手。
我读过最流行的 CSRF 保护方法是将 CSRF token 放置在 HTML 形式或 META 标记中,以便在 JavaScript 中读取它以进行 AJAX 操作。
但我不明白使用不同站点的 cookie 数据的黑客可以读取 HTML 中 CSRF token 的值并使用它向用户登录的站点发送请求的意义是什么。
请帮我解释一下。
最佳答案
CSRF token 的发明是为了防止生态系统外部对服务器进行操作。
在网络世界中,防止从原始站点发布表单(可以是服务器上的任何其他操作)。
您问的是如何操作,因此使用一些生成的 token 将隐藏字段放入表单中的简单技术使服务器可以确保它获得的 Post
请求来自网站的表单而不是来自其他地方。
例如,如果我是攻击者,而您的表单没有这样的 token ,我可以在我的网站上创建一个表单,其中 action
字段将指向您的服务器位置。
<form method="POST" action="http://your-site.com/transfer-mony.php">
<input type="text" name="amount" value="100000" />
<button>submit</button>
</form>
如果您有一个 token ,并且您的服务器将在每个请求上验证它,那么我的表单中的帖子将被拒绝。
所以你问,好吧,我可以转到原始站点并复制该 token ,仅此而已。
所以,基本上, token 应该是一次性的,它们仅对下一个用户操作有效。Token中可以包含用户的IP,并用私钥签名,那么如果你把我的Token复制给你,服务器会拒绝该请求,因为Token中的IP与发送请求的客户端的IP不一致。
JWT ,是这些技术之一
如今更常见的做法(感谢 Angular)是服务器返回带有 token 的 Cookie,并且下一个请求必须将其放在 header 中请求。
注意,您的网站有 XSS漏洞基本上可以绕过所有CSRF机制。
希望大家能够理解,如果不能理解,可以在评论区提问。
关于javascript - 在 HTML 中使用 token 时 CSRF 保护的意义是什么,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45800127/
我有一张 table People (First_Name, Last_Name)。此表包含与示例中一样重复的记录(并非所有行都重复): First_Name Last_Name John
我用 Java 编写过很多程序,之前也涉足过 C++。我在各种 C++ 书籍中阅读了有关指针的内容,并完成了书籍中的各种示例。 我了解指针的基础知识,但有一件事我一直不清楚。指针在现实世界中的应用是什
线 .Mappings(m => m.FluentMappings.AddFromAssemblyOf() 它有什么作用?它会在派生自 ClassMap 的 Product 类的程序集中查找任
我有用于打印数字的自定义打印功能。我制作了一个 ASCII 版本和一个 UTF-16LE 版本。 UTF-16LE 版本对 0-9 使用全角代码/字符,对十六进制使用 A-F。在调试我的函数时,我注意
这是我的代码片段: float ab(float); 以后 if(ab(temp)
我在一个项目文件中包含以下代码: //begin of the file ((window) => { 'use strict'; class View extends GSM.Event
我一直在到处寻找关于 ? 用法的正确解释。和 *。我注意到我可以使用以下方法拒绝所有用户的访问: 如果我想允许某个组,我应该在其上方添加下一行: 但是当我看到人们使用 ? 时,我开始忘记什么意思,
我正在关注 melon js tutorial .这是在我的 HUD.js 文件的顶部。 game.HUD = game.HUD || {} 我以前在其他例子中见过这个。 namespace.some
我正在处理一个包含数千行代码的文件。我正在第 700 行实现一个算法。我经常不得不离开这些行来检查文件中的其他方法。 导航回到我实际编码的地方通常很痛苦。如果我可以在第 700 行设置一个航路点并为其
我遇到了这段代码 do { if (higherQuality && w > targetWidth) { w /= 2; if (w &
uint8_t * const LCDMem = (uint8_t *) &LCDM3; 此代码在 msp430fg4618 培训套件中用于 lcd 配置。谁能解释一下上述代码的含义? 它允许使用 a
上下文 阅读一些内核代码。 问题 我不明白这行是什么意思 *(void **) &(int[2]){0,PAGE_SIZE}; 还有更多,这是什么意思 {0,PAGE_SIZE} 对我来说,它看起来不
我正在查看 Underscore.js 的源代码库,专门用于 map方法(该页面第 85 行左右,并复制到此处): _.map = function(obj, iterator, context)
很难说出这里要问什么。这个问题模棱两可、含糊不清、不完整、过于宽泛或夸夸其谈,无法以目前的形式得到合理的回答。如需帮助澄清此问题以便重新打开,visit the help center . 关闭 9
我是一名优秀的程序员,十分优秀!