【CSRF】

CSRF
原理:誘導用戶在訪問第三方site時,訪問攻擊者構造的site,攻擊者site會對原site進行惡意操作。

burp模擬攻擊:
對一個博客系統點擊發布文章時,Burp Suite抓包,右鍵CSRF PoC功能 -> Engagament tools -> Generate CSTF Poc ,HTML代碼為CSRF漏洞測試代碼,對其代碼發布到一個網站,再誘導 目標用戶點擊,則目標用戶會自動發布一篇文章。

瀏覽器Cookie策略
CSRF攻擊時,需要cookie的話,就要Cookie劫持。
瀏覽器Cookie分為:

  • “Session Cookie”
    瀏覽器關閉,則失效
  • “Third-party Cookie”。
    expire時間后失效

某些瀏覽器是禁止<img>,<iframe>,<script>,<link>等標簽,跨域時傳輸"Third-party Cookie"。

如果網站返回給瀏覽器的HTTP頭中包含有P3P頭,則在某種程度上來說,將允許瀏覽器發送第三方Cookie。

P3P Header是W3C制定的一項關于隱私的標準,
全稱是The Platform for Privacy Prefer-ences。

3 CSRF的防御
CSRF攻擊往往是在用戶不知情的情況下,構造了請求。

輔助手段:(2者都存在缺陷。)

  • 驗證碼
    強制與應用交互完成請求
  • Referer Check
    防止圖片盜鏈和檢測請求是否來自合法的源;

CSRF防御:
業界統一做法:使用一個Token:Anti CSRF Token

CSRF本質:是重要操作的所有參數都是可以被攻擊者猜測到的。解決方案:把參數加密,或者使用一些隨機數,從而讓攻擊者無法猜測到參數值。token:也由server生成,但server會檢查用戶傳入與server端存儲的是否一致。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/web/38242.shtml
繁體地址,請注明出處:http://hk.pswp.cn/web/38242.shtml
英文地址,請注明出處:http://en.pswp.cn/web/38242.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

洛谷 P3954 [NOIP2017 普及組] 成績

本文由Jzwalliser原創&#xff0c;發布在CSDN平臺上&#xff0c;遵循CC 4.0 BY-SA協議。 因此&#xff0c;若需轉載/引用本文&#xff0c;請注明作者并附原文鏈接&#xff0c;且禁止刪除/修改本段文字。 違者必究&#xff0c;謝謝配合。 個人主頁&#xff1a;blog.csdn.net/jzw…

太陽能輻射系統加速材料老化的關鍵設備光照老化實驗箱

光照老化實驗箱概述 光照老化實驗箱是一種模擬太陽光照射對材料影響的實驗設備&#xff0c;主要用于加速材料的自然老化過程&#xff0c;以此來評估材料在實際使用環境中的耐久性和穩定性。該設備廣泛應用于汽車、航空、建筑、塑料制品等行業&#xff0c;尤其在汽車領域&#…

多商戶b2b2c商城系統怎么運營

B2B2C多用戶商城系統支持多種運營模式&#xff0c;以滿足不同類型和發展階段的企業需求。以下是五大主要的運營模式&#xff1a; **1. 自營模式&#xff1a;**平臺企業通過建立自營線上商城&#xff0c;整合自身多渠道業務。通過會員、商品、訂單、財務和倉儲等多用戶商城管理系…

OK527N-C開發板-簡單的性能測試

OK527N-C CoreMark 獲取CoreMark源碼 首先使用Git克隆倉庫&#xff1a; git clone https://github.com/eembc/coremark.git cd coremark修改Makefile 首先復制文件夾 cp -rf posix ok527之后修改ok527文件夾下的core_portme.mak文件&#xff0c;將CC修改如下 CC aarch6…

CPU占用率飆升至100%:是攻擊還是正常現象?

在運維和開發的日常工作中&#xff0c;CPU占用率突然飆升至100%往往是一個令人緊張的信號。這可能意味著服務器正在遭受攻擊&#xff0c;但也可能是由于某些正常的、但資源密集型的任務或進程造成的。本文將探討如何識別和應對服務器的異常CPU占用情況&#xff0c;并通過Python…

魔行觀察-探魚·鮮青椒爽麻烤魚-開關店監測-時間段:2013年1月 至 2024年6月

今日監測對象&#xff1a;探魚鮮青椒爽麻烤魚&#xff0c;監測時間段&#xff1a;2011年1月 至 2024年6月 本文用到數據源免費獲取地址 魔行觀察http://www.wmomo.com/ 品牌介紹&#xff1a; 探魚建立了產、供、銷一體全鏈條式供應鏈體系&#xff0c;并在低緯珠江口特設潮汐…

大公司圖紙管理的未來趨勢

隨著科技的不斷發展&#xff0c;大公司圖紙管理正朝著更加智能化、自動化和協同化的方向發展。以下是大公司圖紙管理的未來趨勢預測。 1. 智能化管理 利用人工智能和機器學習技術&#xff0c;實現圖紙的自動分類、標注和檢索。通過智能分析算法&#xff0c;預測圖紙的使用趨勢…

NSSCTF-Web題目19(數據庫注入、文件上傳、php非法傳參)

目錄 [LitCTF 2023]這是什么&#xff1f;SQL &#xff01;注一下 &#xff01; 1、題目 2、知識點 3、思路 [SWPUCTF 2023 秋季新生賽]Pingpingping 4、題目 5、知識點 6、思路 [LitCTF 2023]這是什么&#xff1f;SQL &#xff01;注一下 &#xff01; 1、題目 2、知識…

基于Vue的MOBA類游戲攻略分享平臺

你好呀&#xff0c;我是計算機學姐碼農小野&#xff01;如果有相關需求&#xff0c;可以私信聯系我。 開發語言&#xff1a;Java 數據庫&#xff1a;MySQL 技術&#xff1a;Java技術、SpringBoot框架、B/S模式、Vue.js 工具&#xff1a;MyEclipse、MySQL 系統展示 首頁 用…

在 Windows 上,使用 icacls 命令讓apache 用戶有權訪問

調試免費云服務器&#xff0c;三豐云&#xff0c;用戶權限過程。 在 Windows 上&#xff0c;icacls 命令是一個非常強大的工具&#xff0c;用于修改文件和目錄的權限。然而&#xff0c;需要注意的是&#xff0c;Windows 默認的 Web 服務器&#xff08;如 IIS&#xff09;通常運…

lstrip()方法——截掉字符串左邊的空格或指定的字符

自學python如何成為大佬(目錄):https://blog.csdn.net/weixin_67859959/article/details/139049996?spm1001.2014.3001.5501 語法參考 lstrip()方法用于截掉字符串左邊的空格或指定的字符。lstrip()方法的語法格式如下&#xff1a; str.lstrip([chars]) 參數說明&#xff…

【算法】Merge Sort 合并排序

Merge Sort概述 分而治之算法 遞歸地將問題分解為多個子問題&#xff0c;直到它們變得簡單易解 將解決方案組合起來&#xff0c;解決原有問題 O&#xff08;n*log&#xff08;n&#xff09;&#xff09;運行時間 基于比較的算法的最佳運行時間 一般原則 合并排序: 1. 將數…

elasticsearch鏡像化安裝部署

1、鏡像安裝 docker network create --driver bridge --subnet192.128.0.0/10 --gateway192.128.1.1 mynetwork docker run -d --netmynetwork --ip192.128.10.1 -p 1000:22 --name redhat-es01 -it c70d72aaebb4 /bin/bash #拉取鏡像 docker pull elasticsearch:7.7.0 #啟動…

【瞎折騰日常】服務器的cpu飆高到1000%了怎么破

一、故障起因 起因是用戶反饋系統很卡,我登錄普羅米修斯一看,發現docker部署得集群下的一個java應用服務器cpu爆了,直接沖到了1000%以上了,接著就是各種接口超時報警等,趕緊打開對應的服務器查看進程情況,這會使用jstack和top命令定位哪個線程占用的cpu比較大,定位代碼問…

橢流線法設計配光器

橢流線法設計配光器 一、設計原理 1、邊光原理 邊光原理是非成像光學中的一個基礎原理&#xff0c;其內容可以表述為&#xff1a;來自光源邊緣的光線經過若干有序正則光學曲面后依然落在投射光斑的邊緣&#xff0c;而來自光源內部的光線也將落在光斑內部。這里的邊緣包含兩層…

PyTorch(七)模型的保存與加載

#d 兩種保存方式比較 僅保存模型參數 優點: 更加靈活&#xff0c;只保存模型的參數&#xff0c;不保存模型的結構&#xff0c;可以在不同的模型結構中加載參數&#xff08;只要參數匹配&#xff09;。文件大小通常比保存整個模型小。安全性更高&#xff0c;因為不直接執行pic…

機械拆裝-基于Unity-總體設計

前言 在工業設計和制造領域&#xff0c;零部件的拆裝技術是一個重要的應用場景&#xff0c;比如我們在工程訓練課程中經歷的摩托車發動機拆裝課程&#xff0c;是機械類學生的必修課程。虛擬拆裝系統模擬和仿真了模型的拆裝過程&#xff0c;雖然SolidWorks等機械設計軟件能夠解決…

性能調優 性能監控

1.影響性能考慮點包括&#xff1a; 數據庫、應用程序、中間件(tomcat、nginx)、網絡和操作系統等方面。 首先考慮自己的應用屬于 CPU密集型 還是 IO密集型 cpu密集型 計算&#xff0c;排序&#xff0c;分組查詢&#xff0c;各種算法 IO密集型 網絡傳輸&#xff0c;磁盤讀…

大創項目推薦 題目:基于機器視覺opencv的手勢檢測 手勢識別 算法 - 深度學習 卷積神經網絡 opencv python

文章目錄 1 簡介2 傳統機器視覺的手勢檢測2.1 輪廓檢測法2.2 算法結果2.3 整體代碼實現2.3.1 算法流程 3 深度學習方法做手勢識別3.1 經典的卷積神經網絡3.2 YOLO系列3.3 SSD3.4 實現步驟3.4.1 數據集3.4.2 圖像預處理3.4.3 構建卷積神經網絡結構3.4.4 實驗訓練過程及結果 3.5 …

zabbix報警機制,主動監控

zabbix思路流程 主動監控 默認zabbix使用的是被動監控&#xff0c;主被動監控都是針對被監控主機而言的。被動監控&#xff1a;Server向Agent發起請求&#xff0c;索取監控數據。此種模式常用主動監控&#xff1a;Agent向Server發起連接&#xff0c;向Server匯報 配置web2使用…