csrf跨站請求攻擊

一,csrf攻擊

  • 這是我們本身的功能

1,已經(jīng)實現(xiàn)必須登錄才可以進(jìn)行其他操作
登錄裝飾器:

def login_require(view_func):
    """實現(xiàn)登錄裝飾器"""
    def wrapper(request, *args, **kwargs):
        if 'login_status' in request.session and request.session['login_status']:
            return view_func(request, *args, **kwargs)
        else:
            return redirect('/login')
    return wrapper

2,實現(xiàn)一個修改密碼的功能,用裝飾器使必須登錄才能進(jìn)行修改密碼操作
view.py

@login_require
def change_pwd(request):
    if request.method == 'POST':
        pwd = request.POST.get('pwd')
        return HttpResponse("修改密碼成功為:" + pwd)
    else:
        return render(request, 'llhtestapp/change_pwd.html')

change_pwd.html:

<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>修改密碼</title>
</head>
<body>
<h3>修改密碼</h3>
<form method="post" action="/change_pwd">
<p>密碼:</p><input type="password" name="pwd">
<p></p><input type="submit" value="確認(rèn)修改">
</form>
</body>
</html>

url配置:

  url(r'^change_pwd', views.change_pwd),

3,先注銷了django.middleware.csrf.CsrfViewMiddleware的中間件


image.png

4,我們現(xiàn)在登錄成功,但是沒有準(zhǔn)備改密碼(服務(wù)運行在2345端口上)


image.png
  • 現(xiàn)在來進(jìn)行csrf攻擊
    1,我們在另一個項目寫了一個index頁面
    index.html
<!DOCTYPE html>
<html lang="en">
<head>
    <meta charset="UTF-8">
    <title>index</title>
</head>
<body>
<h1>這是index頁面</h1>
<form method="post" action="http://127.0.0.1:2345/change_pwd">
    <input type="hidden" name="pwd" value="999">
    <input type="submit" value="點擊一下試試">
</form>
</body>
</html>

view.py

def index(request):
    return render(request, 'llhtestapp02/index.html')

url配置

 url(r'^index', views.index),

2,現(xiàn)在我們把這個服務(wù)起在另一個端口或者另一個能互通的機器上
3,在相同瀏覽器訪問這個服務(wù)的index頁


image.png

4,點擊一下這個按鈕


image.png

二, 如何防護(hù)

1,打開csrf防護(hù)


image.png

2,在post表單加上{% csrf_token %}


image.png

3,再試試點擊


image.png

4,我們試試用本項目的服務(wù)修改密碼


image.png

三,防御原理

1,渲染模板文件時在頁面生成一個叫csfrmiddlewaretoken的隱藏域
2,服務(wù)器提交給瀏覽器保存一個名字為csfrtoken的cookie信息
3,提交表單是,兩個值都會發(fā)給服務(wù)器,服務(wù)器進(jìn)行比對,如果一樣,則csrf驗證通過,否則失效

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市馆蠕,隨后出現(xiàn)的幾起案子期升,更是在濱河造成了極大的恐慌,老刑警劉巖互躬,帶你破解...
    沈念sama閱讀 212,816評論 6 492
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件播赁,死亡現(xiàn)場離奇詭異,居然都是意外死亡吼渡,警方通過查閱死者的電腦和手機容为,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 90,729評論 3 385
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來寺酪,“玉大人坎背,你說我怎么就攤上這事〖娜福” “怎么了得滤?”我有些...
    開封第一講書人閱讀 158,300評論 0 348
  • 文/不壞的土叔 我叫張陵,是天一觀的道長盒犹。 經(jīng)常有香客問我懂更,道長,這世上最難降的妖魔是什么急膀? 我笑而不...
    開封第一講書人閱讀 56,780評論 1 285
  • 正文 為了忘掉前任沮协,我火速辦了婚禮,結(jié)果婚禮上卓嫂,老公的妹妹穿的比我還像新娘慷暂。我一直安慰自己,他們只是感情好晨雳,可當(dāng)我...
    茶點故事閱讀 65,890評論 6 385
  • 文/花漫 我一把揭開白布行瑞。 她就那樣靜靜地躺著奸腺,像睡著了一般。 火紅的嫁衣襯著肌膚如雪蘑辑。 梳的紋絲不亂的頭發(fā)上洋机,一...
    開封第一講書人閱讀 50,084評論 1 291
  • 那天,我揣著相機與錄音洋魂,去河邊找鬼。 笑死喜鼓,一個胖子當(dāng)著我的面吹牛副砍,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播庄岖,決...
    沈念sama閱讀 39,151評論 3 410
  • 文/蒼蘭香墨 我猛地睜開眼豁翎,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了隅忿?” 一聲冷哼從身側(cè)響起心剥,我...
    開封第一講書人閱讀 37,912評論 0 268
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎背桐,沒想到半個月后优烧,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 44,355評論 1 303
  • 正文 獨居荒郊野嶺守林人離奇死亡链峭,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 36,666評論 2 327
  • 正文 我和宋清朗相戀三年畦娄,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片弊仪。...
    茶點故事閱讀 38,809評論 1 341
  • 序言:一個原本活蹦亂跳的男人離奇死亡熙卡,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出励饵,到底是詐尸還是另有隱情驳癌,我是刑警寧澤,帶...
    沈念sama閱讀 34,504評論 4 334
  • 正文 年R本政府宣布役听,位于F島的核電站颓鲜,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏禾嫉。R本人自食惡果不足惜灾杰,卻給世界環(huán)境...
    茶點故事閱讀 40,150評論 3 317
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望熙参。 院中可真熱鬧艳吠,春花似錦、人聲如沸孽椰。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,882評論 0 21
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至栏渺,卻和暖如春呛梆,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背磕诊。 一陣腳步聲響...
    開封第一講書人閱讀 32,121評論 1 267
  • 我被黑心中介騙來泰國打工填物, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人霎终。 一個月前我還...
    沈念sama閱讀 46,628評論 2 362
  • 正文 我出身青樓滞磺,卻偏偏與公主長得像,于是被迫代替她去往敵國和親莱褒。 傳聞我的和親對象是個殘疾皇子击困,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 43,724評論 2 351

推薦閱讀更多精彩內(nèi)容