gpt4 book ai didi

csrf - 防止CSRF?

转载 作者:行者123 更新时间:2023-12-04 18:49:22 24 4
gpt4 key购买 nike

我已经从这里 (stackoverflow) 和 看到了一些问题THIS 帖子,但我还有一些问题......

  • 在帖子表单中使用隐藏值并在帖子到达服务器时检查它。
  • 隐藏值可以很容易地复制和发送,就像真实的一样,“难以猜测”(如 md5)无济于事。 (对吗?)
  • 当您到达表单并将 cookie 值作为隐藏值发送时设置 cookie。
  • 您可以使用相同的真实隐藏值轻松更改 cookie 值或发送与真实 cookie 完全相同的自定义 cookie。 (对吗?)
  • 使用“超时”,POST 值不会太晚。
  • 所以,如果你很慢,当你尝试用隐藏值设置一切时你会失败。如果你很快,它会起作用。 (对吗?)

  • 我想受到关于 CSRF 的保护……但是我到底是怎么做的呢?

    最佳答案

    我发现防止 CSRF 问题的最简单方法是:

  • 在服务器端,分配一个 HttpOnly使用随机(不可猜测的) token 向客户端发送 cookie
  • 使用该 cookie 值在表单上放置一个隐藏字段
  • 表单提交时,确保隐藏字段值等于 cookie 值(在服务器端)
  • 关于csrf - 防止CSRF?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/8716674/

    24 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com