CSRF攻擊淺析

簡介

Cross-site request forgery(跨站請求偽造)

wikipedia:
是一種挾制用戶在當前已登錄的Web應(yīng)用程序上執(zhí)行非本意的操作的攻擊方法

過程

  1. 用戶登陸一個網(wǎng)站a野舶,本地生成cookie
  2. 在未退出a的情況下,訪問b網(wǎng)站。


    CSRF攻擊流程

HTTP Cookie:
當服務(wù)器收到HTTP請求時刹缝,可以在響應(yīng)頭中增加一個Set-Cookie頭部。瀏覽器收到響應(yīng)后通常會保存Cookie横殴,之后對該服務(wù)器每一次請求中都通過Cookie請求頭部將Cookie信息發(fā)送給服務(wù)器萝快。
會話狀態(tài)管理(如用戶登錄狀態(tài)、購物車蚜厉、游戲分數(shù)和其它需要記錄的信息)
個性化設(shè)置(如用戶自定義設(shè)置、主題等)
瀏覽器行為跟蹤(如跟蹤分析用戶行為)

例子

假如一家銀行用以執(zhí)行轉(zhuǎn)賬操作的URL地址如下: http://www.examplebank.com/withdraw?account=AccoutName&amount=1000&for=PayeeName

那么畜眨,一個惡意攻擊者可以在另一個網(wǎng)站上放置如下代碼: <img src="http://www.examplebank.com/withdraw?account=Alice&amount=1000&for=Badman">

如果有賬戶名為Alice的用戶訪問了惡意站點昼牛,而她之前剛訪問過銀行不久,登錄信息尚未過期康聂,那么她就會損失1000資金贰健。

防范

  1. 檢查Referer字段
    HTTP頭中有一個Referer字段,這個字段用以標明請求來源于哪個地址恬汁。在處理敏感數(shù)據(jù)請求時伶椿,通常來說,Referer字段應(yīng)和請求的地址位于同一域名下。以上文銀行操作為例脊另,Referer字段地址通常應(yīng)該是轉(zhuǎn)賬按鈕所在的網(wǎng)頁地址导狡,應(yīng)該也位于www.examplebank.com之下。而如果是CSRF攻擊傳來的請求偎痛,Referer字段會是包含惡意網(wǎng)址的地址旱捧,不會位于www.examplebank.com之下,這時候服務(wù)器就能識別出惡意的訪問踩麦。
  2. 在請求地址中添加 token 并驗證.
    1. 服務(wù)端在收到路由請求時枚赡,生成一個隨機數(shù),在渲染請求頁面時把隨機數(shù)埋入頁面(form表單中 <input type="hidden" name="_csrf_token" value="xxx" )
    2. 服務(wù)端設(shè)置setCookie靖榕,把該隨機數(shù)作為cookie或者session返回用戶瀏覽器
    3. 當用戶發(fā)送 GET 或者 POST 請求時帶上參數(shù)
    4. 后臺在接受到請求后解析請求的cookie獲取參數(shù)的值标锄,然后和用戶請求提交的_csrf_token做個比較,如果相等表示請求合法茁计。
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末料皇,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子星压,更是在濱河造成了極大的恐慌践剂,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,919評論 6 502
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件娜膘,死亡現(xiàn)場離奇詭異逊脯,居然都是意外死亡,警方通過查閱死者的電腦和手機竣贪,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,567評論 3 392
  • 文/潘曉璐 我一進店門军洼,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人演怎,你說我怎么就攤上這事匕争。” “怎么了爷耀?”我有些...
    開封第一講書人閱讀 163,316評論 0 353
  • 文/不壞的土叔 我叫張陵甘桑,是天一觀的道長。 經(jīng)常有香客問我歹叮,道長跑杭,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 58,294評論 1 292
  • 正文 為了忘掉前任咆耿,我火速辦了婚禮德谅,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘萨螺。我一直安慰自己窄做,他們只是感情好宅荤,可當我...
    茶點故事閱讀 67,318評論 6 390
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著浸策,像睡著了一般。 火紅的嫁衣襯著肌膚如雪惹盼。 梳的紋絲不亂的頭發(fā)上庸汗,一...
    開封第一講書人閱讀 51,245評論 1 299
  • 那天,我揣著相機與錄音手报,去河邊找鬼蚯舱。 笑死,一個胖子當著我的面吹牛掩蛤,可吹牛的內(nèi)容都是我干的枉昏。 我是一名探鬼主播,決...
    沈念sama閱讀 40,120評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼揍鸟,長吁一口氣:“原來是場噩夢啊……” “哼兄裂!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起阳藻,我...
    開封第一講書人閱讀 38,964評論 0 275
  • 序言:老撾萬榮一對情侶失蹤晰奖,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后腥泥,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體匾南,經(jīng)...
    沈念sama閱讀 45,376評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,592評論 2 333
  • 正文 我和宋清朗相戀三年蛔外,在試婚紗的時候發(fā)現(xiàn)自己被綠了蛆楞。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 39,764評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡夹厌,死狀恐怖豹爹,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情尊流,我是刑警寧澤帅戒,帶...
    沈念sama閱讀 35,460評論 5 344
  • 正文 年R本政府宣布,位于F島的核電站崖技,受9級特大地震影響逻住,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜迎献,卻給世界環(huán)境...
    茶點故事閱讀 41,070評論 3 327
  • 文/蒙蒙 一瞎访、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧吁恍,春花似錦扒秸、人聲如沸播演。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,697評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽写烤。三九已至,卻和暖如春拾徙,著一層夾襖步出監(jiān)牢的瞬間洲炊,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 32,846評論 1 269
  • 我被黑心中介騙來泰國打工尼啡, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留暂衡,地道東北人。 一個月前我還...
    沈念sama閱讀 47,819評論 2 370
  • 正文 我出身青樓崖瞭,卻偏偏與公主長得像狂巢,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子书聚,可洞房花燭夜當晚...
    茶點故事閱讀 44,665評論 2 354