28沮尿,cookie和token,為什么不會劫持token

前置基礎(chǔ):
1较解,瀏覽器會自動帶上cookie畜疾,但是不會自動帶上token。
2印衔,cookie其實是服務(wù)的產(chǎn)生的sessionId啡捶。
3,token需要開發(fā)者手動塞進(jìn)請求頭中奸焙。
4瞎暑,跨站請求偽造:CSRF(Cross-site request forgery)


cookie保證了用戶可以處于登錄態(tài),但是B網(wǎng)站拿不到cookie
所以如何防CSRF攻擊:
1与帆,服務(wù)端產(chǎn)生一個token了赌,發(fā)送給客戶端。
2玄糟,客戶端由開發(fā)者主動塞進(jìn)head中(或作為param也沒問題)勿她,而不是瀏覽器自動帶上。
3阵翎,服務(wù)端拿到token參數(shù)后做校驗逢并。不合法的token請求被拒絕播揪。
還有一種辦法,通過head里的referer:
1筒狠,舉例:百度的服務(wù)器上有一張圖片猪狈。www.baidu.com/path/picture.jpg
2,在我自己的網(wǎng)站www.custom.com/path/home.html中辩恼,引用了這個圖片的url雇庙。
3,百度服務(wù)器在收到圖片請求頭中根據(jù)Referer灶伊,能知道是張三的網(wǎng)頁疆前,還是李四的網(wǎng)頁在請求
4,可以用來做引流統(tǒng)計聘萨。還可以用來做防盜鏈竹椒。如果請求是來自李四的,就拒絕米辐。

接著說“跨域腳本攻擊”:XSS(Cross Site Scripting)

1胸完,不需要任何的登錄認(rèn)證
2,它會通過合法的操作(比如在url中輸入翘贮、在評論框中輸入)赊窥,向你的頁面注入腳本。
比如搜索輸入框中狸页。輸入“<script>alert(1)</script>”锨能。

如何防范呢:
1,URL的編碼處理芍耘。比如字符“var a = 5”,編碼后就是純文本址遇,不編碼就會被瀏覽器解析成一個變量賦值
2,移除用戶輸入的Style節(jié)點斋竞、Script節(jié)點倔约、Iframe節(jié)點等過濾。(白名單)

最后要回答本篇貼的問題了窃页。為什么CSRF只劫持cookie跺株,不劫持token

因為,跨域請求偽造脖卖,要的就是cookie乒省,來偽裝B網(wǎng)站的身份,讓服務(wù)器以為是A畦木。
舉例:
cookie:用戶點擊了鏈接袖扛,cookie未失效,導(dǎo)致發(fā)起請求后后端以為是用戶正常操作,于是進(jìn)行扣款操作蛆封。
token:用戶點擊鏈接唇礁,由于瀏覽器不會自動帶上token,所以即使發(fā)了請求惨篱,后端的token驗證不會通過盏筐,所以不會進(jìn)行扣款操作。

但是對于XSS攻擊來說砸讳,這2種方式的防反琢融,都沒什么用。因為攻擊者不通過cookie和token來攻擊簿寂。而是通過注入腳本

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末漾抬,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子常遂,更是在濱河造成了極大的恐慌纳令,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,185評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件克胳,死亡現(xiàn)場離奇詭異平绩,居然都是意外死亡,警方通過查閱死者的電腦和手機(jī)毯欣,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,652評論 3 393
  • 文/潘曉璐 我一進(jìn)店門馒过,熙熙樓的掌柜王于貴愁眉苦臉地迎上來臭脓,“玉大人酗钞,你說我怎么就攤上這事±蠢郏” “怎么了砚作?”我有些...
    開封第一講書人閱讀 163,524評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長嘹锁。 經(jīng)常有香客問我葫录,道長,這世上最難降的妖魔是什么领猾? 我笑而不...
    開封第一講書人閱讀 58,339評論 1 293
  • 正文 為了忘掉前任米同,我火速辦了婚禮,結(jié)果婚禮上摔竿,老公的妹妹穿的比我還像新娘面粮。我一直安慰自己,他們只是感情好继低,可當(dāng)我...
    茶點故事閱讀 67,387評論 6 391
  • 文/花漫 我一把揭開白布熬苍。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪柴底。 梳的紋絲不亂的頭發(fā)上婿脸,一...
    開封第一講書人閱讀 51,287評論 1 301
  • 那天,我揣著相機(jī)與錄音柄驻,去河邊找鬼狐树。 笑死,一個胖子當(dāng)著我的面吹牛鸿脓,可吹牛的內(nèi)容都是我干的褪迟。 我是一名探鬼主播,決...
    沈念sama閱讀 40,130評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼答憔,長吁一口氣:“原來是場噩夢啊……” “哼味赃!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起虐拓,我...
    開封第一講書人閱讀 38,985評論 0 275
  • 序言:老撾萬榮一對情侶失蹤心俗,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后蓉驹,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體城榛,經(jīng)...
    沈念sama閱讀 45,420評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,617評論 3 334
  • 正文 我和宋清朗相戀三年态兴,在試婚紗的時候發(fā)現(xiàn)自己被綠了狠持。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,779評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡瞻润,死狀恐怖喘垂,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情绍撞,我是刑警寧澤正勒,帶...
    沈念sama閱讀 35,477評論 5 345
  • 正文 年R本政府宣布,位于F島的核電站傻铣,受9級特大地震影響章贞,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜非洲,卻給世界環(huán)境...
    茶點故事閱讀 41,088評論 3 328
  • 文/蒙蒙 一鸭限、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧两踏,春花似錦败京、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,716評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春隧甚,著一層夾襖步出監(jiān)牢的瞬間车荔,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,857評論 1 269
  • 我被黑心中介騙來泰國打工戚扳, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留忧便,地道東北人。 一個月前我還...
    沈念sama閱讀 47,876評論 2 370
  • 正文 我出身青樓帽借,卻偏偏與公主長得像珠增,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子砍艾,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,700評論 2 354

推薦閱讀更多精彩內(nèi)容