- CSRF
- XSS
基本概念和縮寫
攻擊原理
防御措施
CSRF
CSRF 跨站請求偽造 cross-site request forgery
登錄受信任網(wǎng)站A鼻百,并在本地生成Cookie堕汞。
在不登出A的情況下卫旱,訪問危險網(wǎng)站B。
防御措施
1.用戶一定在注冊網(wǎng)站登陸了
2.網(wǎng)站接口存在漏洞
- Token驗證
token是注冊成功以后,服務(wù)器會自動向本地存儲一個token,那么在訪問一個接口的時候债蜜,如果沒有帶token的話,就不能通過驗證。如果點了引誘連接僵芹,這個連接會自動攜帶cookie凿跳,但是不會攜帶token骡显,所以就避免了攻擊。 - Referer驗證
頁面來源。如果頁面來源不是我這個站點下面的話拯腮,就攔截阁簸。 - 隱藏令牌
隱藏在http head頭中檬输,和token很像丧慈。不會放在連接url中碳却。
XSS
cross-site scripting 跨域腳本攻擊
攻擊原理與防御措施:http://www.imooc.com/learn/812