CSRF是什么?
CSRF(Cross-site request forgery),中文名称:跨站请求伪造,也被称为:one click attack/session riding,缩写为:CSRF/XSRF。
二.CSRF可以做什么?
你这可以这么理解CSRF攻击:攻击者盗用了你的身份,以你的名义发送恶意请求。CSRF能够做的事情包括:以你名义发送邮件,发消息,盗取你的账号,甚至于购买商品,虚拟货币转账。。。。。。造成的问题包括:个人隐私泄露以及财产安全。
CSRF与XSS攻击的区别
(1)CSRF攻击的主要目的是让用户在不知情的情况下攻击自己已登录的一个系统,类似于钓鱼。
如用户当前已经登录了邮箱,或bbs,同时用户又在使用另外一个,已经被你控制的站点,我们姑且叫它钓鱼网站。这个网站上面可能因为某个图片吸引你,你去点击一下,此时可能就会触发一个js的点击事件,构造一个bbs发帖的请求,去往你的bbs发帖,由于当前你的浏览器状态已经是登陆状态,。
所以session登陆cookie信息都会跟正常的请求一样,纯天然的利用当前的登陆状态,让用户在不知情的情况下,帮你发帖或干其他事情。预防措施,请求中加入随机数,让钓鱼网站无法正常伪造请求。
(2)XSS攻击的主要目的则是,想办法获取目标攻击网站的cookie,因为有了cookie相当于有了seesion,有了这些信息就可以在任意能接进互联网的pc登陆该网站,并以其他人的生份登陆,做一些破坏。预防措施,防止下发界面显示html标签,把《/》等符号转义。
整合自:博客园相思雨、hyddd
编辑:jq
-
csrf
+关注
关注
0文章
8浏览量
2405
发布评论请先 登录
清洗机制是怎样的?如何区分正常流量和攻击流量?
攻击逃逸测试:深度验证网络安全设备的真实防护能力
高防服务器对CC攻击的防御原理是什么?
从零构建安全的Web服务器配置
电商API安全最佳实践:保护用户数据免受攻击
TCP攻击是什么?有什么防护方式?
华为联合发布2024年全球DDoS攻击态势分析报告
华纳云如何为电商大促场景扛住Tb级攻击不宕机?
DeepSeek 遭受 DDoS 攻击敲响警钟,企业如何筑起网络安全防线?
华为云 Flexus X 实例全面杜绝 DDoS、XSS、CSRF 与 SQL 注入攻击,为企业部署无懈可击的跨境电商独立站

CSRF是什么 CSRF与XSS攻击的区别
评论