CSRF 跨站請求偽造

2021-10-01 20:09:55 字數 419 閱讀 3440

csrf攻擊的全稱是跨站請求偽造( cross site request forgery),是一種對**的惡意利用。

xss利用的是站點內的信任使用者,而csrf則是通過偽裝來自受信任使用者的請求來利用受信任的**

crsf能做的事情包括利用你的身份發郵件、發簡訊、進行交易轉賬等,甚至盜取你的賬號。

使用者訪問登入正常**,瀏覽器上會儲存使用者的資訊。

當使用者在沒有退出正常**下,去訪問惡意**,惡意**會盜用使用者的身份,以使用者的身份去訪問正常**。

由於瀏覽器儲存了使用者的資訊,正常**不能分辨出請求是惡意**發出的,會當成使用者的請求來執行。

跨站請求偽造 CSRF

跨站請求偽造 csrf 顧名思義就是在其他非法 呼叫了正常 的介面,攻擊的方法是在頁面中包含惡意 或者鏈結,攻擊者認為被攻擊的使用者有權訪問另乙個 如果使用者在那個 的會話沒有過期,攻擊者就能執行未經授權的操作。大多數 rails 程式都使用 cookie 儲存會話,可能只把會話 id 儲存在 co...

CSRF跨站請求偽造

前面說到xss跨站指令碼攻擊,現在來個複雜度更高一點的csrf跨站請求偽造 首先說一下rsrf的幾個要點 1.rsrf是通過各種方法 站內發布鏈結,qq郵箱發布鏈結等 讓登入使用者觸發請求,在使用者不覺察的過程中對使用者資料進行篡改,進而實現攻擊 2.通過xss可以獲取到使用者的session id...

CSRF 跨站請求偽造

csrf cross site request forgery 中文是跨站請求偽造。csrf攻擊者在使用者已經登入目標 之後,誘使使用者訪問乙個攻擊頁面,利用目標 對使用者的信任,以使用者身份在攻擊頁面對目標 發起偽造使用者操作的請求,達到攻擊目的。舉個列子 假如a站為受信任的銀行 其中有個銀行轉賬...