CRSF攻擊看這一篇就夠了

什么是CRSF

CSRF(Cross-site request forgery)又碌,中文名稱:跨站請求偽造

CSRF攻擊原理解釋

當(dāng)你登錄一個網(wǎng)站A后敲街,在沒有登出的情況下备蚓,你又跑到一個其他的論壇上閑逛救巷,然后你看到一個美女的圖片何暇,你出于好奇心,點擊了美女圖片冀泻,這個時候常侣,可能就被攻擊了;原因是美女圖片的的超鏈接(link)可能是不法分子弄的弹渔,指向的可能是A網(wǎng)站胳施,由于你在A網(wǎng)站還是登陸態(tài),那么你點擊的這個link就是以你登錄態(tài)的進(jìn)行的肢专,比如可以用你的登錄態(tài)發(fā)布評論舞肆;嚴(yán)重的可能進(jìn)行轉(zhuǎn)賬。而你卻渾然不知博杖。

比如圖片的html代碼是:

<a ><img src='http://xx.com/beauty.jpg'/></a>

就這樣椿胯,由于看了一個美女,可能你就被卷入了一場官司剃根,xx可能告你誹謗哩盲。

攻擊流程圖

CRSF攻擊流程圖

攻擊要點:

1、用戶在登錄授信網(wǎng)站后并在沒有登出的情況下訪問了危險網(wǎng)站狈醉。
2廉油、授信網(wǎng)站對CRSF攻擊沒有做好防備。

如果防止攻擊

1苗傅、要訪問其他網(wǎng)站時抒线,先登出你之前登錄的網(wǎng)站(這條貌似不現(xiàn)實)
2、不訪問危險網(wǎng)站(這個也不懼操作性)
3渣慕、授信網(wǎng)站做好CRSF攻擊的防備嘶炭,讓攻擊者無懈可擊抱慌。(可以實現(xiàn))

防CRSF攻擊的方法

之前說了攻擊者會精心構(gòu)造一個請求,并引導(dǎo)你發(fā)送這個請求旱物。如果我們讓攻擊者再怎么精心構(gòu)造遥缕,也沒法構(gòu)造一個有效的請求,那么就可以達(dá)到我們的目的了宵呛。

如果我們的服務(wù)每次都需要一個token单匣, 訪問的時候,服務(wù)端驗證一個這個token是否合法宝穗,如果不合法户秤,則拒絕訪問,那么這樣就達(dá)到了防crsf攻擊的目的逮矛。
具體做法:
1鸡号、一般操作數(shù)據(jù)都使用表單,在表單增加一個隱藏域须鼎,在渲染表單時候鲸伴,后臺給一個token作為這個隱藏域的值。(token可以存在緩存中)
2晋控、提交表單時汞窗,將這個隱藏域一起提交
3、后臺驗證請求中的token是否合法赡译,不合法則拒絕仲吏。(token使用 完成后可以刪除)。

為什么寫這篇文章

今天看代碼時蝌焚,發(fā)現(xiàn)代碼中也考慮了防crsf攻擊裹唆,是其實是防不住的。
我看到代碼的主要問題是:token不是放在請求參數(shù)中只洒,而是放在了cookie中许帐,這樣攻擊的請求同樣會帶上這個token(瀏覽器會將cookie自動帶上),就達(dá)不到防攻擊的作用了毕谴。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末成畦,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子析珊,更是在濱河造成了極大的恐慌,老刑警劉巖蔑穴,帶你破解...
    沈念sama閱讀 210,978評論 6 490
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件忠寻,死亡現(xiàn)場離奇詭異,居然都是意外死亡存和,警方通過查閱死者的電腦和手機(jī)奕剃,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 89,954評論 2 384
  • 文/潘曉璐 我一進(jìn)店門衷旅,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人纵朋,你說我怎么就攤上這事柿顶。” “怎么了操软?”我有些...
    開封第一講書人閱讀 156,623評論 0 345
  • 文/不壞的土叔 我叫張陵嘁锯,是天一觀的道長。 經(jīng)常有香客問我聂薪,道長家乘,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 56,324評論 1 282
  • 正文 為了忘掉前任藏澳,我火速辦了婚禮仁锯,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘翔悠。我一直安慰自己业崖,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 65,390評論 5 384
  • 文/花漫 我一把揭開白布蓄愁。 她就那樣靜靜地躺著双炕,像睡著了一般。 火紅的嫁衣襯著肌膚如雪涝登。 梳的紋絲不亂的頭發(fā)上雄家,一...
    開封第一講書人閱讀 49,741評論 1 289
  • 那天,我揣著相機(jī)與錄音胀滚,去河邊找鬼趟济。 笑死,一個胖子當(dāng)著我的面吹牛咽笼,可吹牛的內(nèi)容都是我干的顷编。 我是一名探鬼主播,決...
    沈念sama閱讀 38,892評論 3 405
  • 文/蒼蘭香墨 我猛地睜開眼剑刑,長吁一口氣:“原來是場噩夢啊……” “哼媳纬!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起施掏,我...
    開封第一講書人閱讀 37,655評論 0 266
  • 序言:老撾萬榮一對情侶失蹤钮惠,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后七芭,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體素挽,經(jīng)...
    沈念sama閱讀 44,104評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,451評論 2 325
  • 正文 我和宋清朗相戀三年狸驳,在試婚紗的時候發(fā)現(xiàn)自己被綠了预明。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片缩赛。...
    茶點故事閱讀 38,569評論 1 340
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖撰糠,靈堂內(nèi)的尸體忽然破棺而出酥馍,到底是詐尸還是另有隱情,我是刑警寧澤阅酪,帶...
    沈念sama閱讀 34,254評論 4 328
  • 正文 年R本政府宣布旨袒,位于F島的核電站,受9級特大地震影響遮斥,放射性物質(zhì)發(fā)生泄漏峦失。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 39,834評論 3 312
  • 文/蒙蒙 一术吗、第九天 我趴在偏房一處隱蔽的房頂上張望尉辑。 院中可真熱鬧,春花似錦较屿、人聲如沸隧魄。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,725評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽购啄。三九已至,卻和暖如春嘱么,著一層夾襖步出監(jiān)牢的瞬間狮含,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 31,950評論 1 264
  • 我被黑心中介騙來泰國打工曼振, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留几迄,地道東北人。 一個月前我還...
    沈念sama閱讀 46,260評論 2 360
  • 正文 我出身青樓冰评,卻偏偏與公主長得像映胁,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子甲雅,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,446評論 2 348

推薦閱讀更多精彩內(nèi)容