CSRF與XSS區(qū)別:
(1)跨域發(fā)出一個(gè)跨域請(qǐng)求
(2)可以無JavaScript參與
(3)請(qǐng)求是身份認(rèn)證后的
總的來說:XSS是騙服務(wù)器,CSRF是騙客戶
CSRF分類:
按請(qǐng)求分: GET型與POST型
按攻擊方式分:HTML?CSRF 况鸣、JSON HiJacking薄风、
FLASH CSRF:1.跨域獲取隱私數(shù)據(jù) 2.跨域提交數(shù)據(jù)操作
CSRF有何危害:
1.篡改目標(biāo)網(wǎng)站上的用戶數(shù)據(jù)
2.盜取用戶隱私數(shù)據(jù)
3.輔助其他攻擊方式
4.傳播CSRF蠕蟲