网盾安全 - 服务器租用、高防IP、云WAf等

值得信赖的互联网安全服务商,最新动态、新的产品促销活动分享,网络安全动态!

CSRF攻击原理及防御方法

发布时间:2020-12-21 11:59:16      来源: 网盾      作者: sandy
     CSRF一般指跨站请求伪造。跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。
 

     那么,CSRF攻击攻击原理及过程如下:

     1. 用户C打开浏览器,访问受信任网站A,输入用户名和密码请求登录网站A;

     2.在用户信息通过验证后,网站A产生Cookie信息并返回给浏览器,此时用户登录网站A成功,可以正常发送请求到网站A;

     3. 用户未退出网站A之前,在同一浏览器中,打开一个TAB页访问网站B;

     4. 网站B接收到用户请求后,返回一些攻击性代码,并发出一个请求要求访问第三方站点A;

      5.  浏览器在接收到这些攻击性代码后,根据网站 B 的请求,在用户不知情的情况下携带 Cookie 信息,向网站 A 发出请求。网站 A 并不知道该请求其实是由 B 发起的,所以会根据用户 C 的 Cookie 信息以 C 的权限处理该请求,导致来自网站 B 的恶意代码被执行。

     CSRF攻击防御方法:

     1.在请求地址中添加 token 并验证

     2.在HTTP 头中自定义属性并验证

     3.验证 HTTP Referer 字段 ;

 

 

 

加入网盾,开启安全防护

网盾安全 高防服务器、游戏盾、DDoS高防IP、云WAF等多款安全产品

立即体验