CSRF是什么?
CSRF(Cross-site request forgery),中文名称:跨站请求伪造,也被称为:one click attack/session riding,缩写为:CSRF/XSRF。
二.CSRF可以做什么?
你这可以这么理解CSRF攻击:攻击者盗用了你的身份,以你的名义发送恶意请求。CSRF能够做的事情包括:以你名义发送邮件,发消息,盗取你的账号,甚至于购买商品,虚拟货币转账。。。。。。造成的问题包括:个人隐私泄露以及财产安全。
CSRF与XSS攻击的区别
(1)CSRF攻击的主要目的是让用户在不知情的情况下攻击自己已登录的一个系统,类似于钓鱼。
如用户当前已经登录了邮箱,或bbs,同时用户又在使用另外一个,已经被你控制的站点,我们姑且叫它钓鱼网站。这个网站上面可能因为某个图片吸引你,你去点击一下,此时可能就会触发一个js的点击事件,构造一个bbs发帖的请求,去往你的bbs发帖,由于当前你的浏览器状态已经是登陆状态,。
所以session登陆cookie信息都会跟正常的请求一样,纯天然的利用当前的登陆状态,让用户在不知情的情况下,帮你发帖或干其他事情。预防措施,请求中加入随机数,让钓鱼网站无法正常伪造请求。
(2)XSS攻击的主要目的则是,想办法获取目标攻击网站的cookie,因为有了cookie相当于有了seesion,有了这些信息就可以在任意能接进互联网的pc登陆该网站,并以其他人的生份登陆,做一些破坏。预防措施,防止下发界面显示html标签,把《/》等符号转义。
整合自:博客园相思雨、hyddd
编辑:jq
-
csrf
+关注
关注
0文章
8浏览量
2367
发布评论请先 登录
TCP攻击是什么?有什么防护方式?
华为联合发布2024年全球DDoS攻击态势分析报告
华纳云如何为电商大促场景扛住Tb级攻击不宕机?
DeepSeek?遭受?DDoS?攻击敲响警钟,企业如何筑起网络安全防线?

华为云 Flexus X 实例全面杜绝 DDoS、XSS、CSRF 与 SQL 注入攻击,为企业部署无懈可击的跨境电商独立站

Web安全之渗透测试基础与实践
网络攻击中常见的掩盖真实IP的攻击方式
鉴源实验室·如何通过雷达攻击自动驾驶汽车-针对点云识别模型的对抗性攻击的科普

DDoS服务器攻击是怎么回事?
浅析SDIO协议V2和V3版本的区别
DDoS对策是什么?详细解说DDoS攻击难以防御的理由和对策方法
cdn为什么能防止ddos攻击呢?
IP定位技术追踪网络攻击源的方法
Steam历史罕见大崩溃!近60个僵尸网络,DDoS攻击暴涨2万倍

评论