腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
是否
有
可能
恶意
网站
通过
发送
get
请求
来访问
防伪
令牌
?
asp.net-mvc
、
csrf
、
antiforgerytoken
在跨站点
请求
伪造时:为了防止它,程序员使用了一个
防伪
令牌
,这个
令牌
是一个包含随机值的字符串,除了HTML表单之外,这个
令牌
还会放在您的cookie中。当web应用程序收到<e
浏览 10
提问于2018-02-27
得票数 1
回答已采纳
1
回答
所有表单都应该检查ASP .NET Web中相同的
防伪
令牌
吗?
asp.net-core
、
asp.net-web-api
、
antiforgerytoken
因此,客户端
通过
调用以下命令从API
请求
表单:public IActionResult Edit([FromQuery] int id) var客户端将更新后的对象
发送
回API (头中包含了
防伪
造
令牌
)。FromQuery] int id, [FromBody] SomeClass updated) _objService.UpdateObj(id, obj);ASP.NET自动检查
防伪
<e
浏览 10
提问于2022-10-28
得票数 0
回答已采纳
2
回答
CSRF MVC中的AntiForgeryToken能防止所有的ASP.NET攻击吗?
asp.net-mvc
、
ajax
、
security
、
csrf
使用AntiForgeryToken需要每个
请求
传递一个有效的
令牌
,因此带有简单脚本的
恶意
网页将不会向我的web应用程序
发送
数据。但是,如果
恶意
脚本首先发出一些简单的
GET
请求
(
通过
),以便下载在隐藏输入字段中包含
防伪
令牌
的页面,提取它,并使用它生成有效的,该怎么办呢? 有没有
可能
,或者我错过了什么?
浏览 0
提问于2009-11-26
得票数 18
回答已采纳
1
回答
CSRF -
发送
ajax
请求
以获取
令牌
php
、
session
、
csrf
我正在为我的
网站
开发CSRF保护。
恶意
网站
发送
POST
请求
更改先前提取的数据+
令牌
。在这种情况下这是
可能
的吗?我是
浏览 1
提问于2017-12-28
得票数 1
1
回答
GET
请求
上的ASP.NET MVC - CSRF
c#
、
asp.net-mvc
、
security
、
csrf
我们
有
一个ASP.NET MVC应用程序。使用@Html.AntiForgeryToken和ValidateAntiForgeryToken属性保护所有POST
请求
(表单提交)不受CSRF的影响。控制器上的操作方法之一是一个
GET
,它向用户返回一个报告(一个pdf文件,包含来自数据库的数据)。签名是:public ActionResult GetReport() //
get
data from db re
浏览 5
提问于2016-02-18
得票数 13
回答已采纳
4
回答
Windows移动本机应用程序
有
CSRF吗?
mobile
、
csrf
我没有在移动应用程序上对CSRF进行任何控制,
是否
需要对本地应用程序进行CSRF保护?如果是,为什么? **我的应用程序是本机应用程序,而不是在网页浏览器上。
浏览 5
提问于2014-12-22
得票数 0
回答已采纳
1
回答
如何在无视图WebAPI ASP.NET核心应用程序中使用[授权]和
防伪
?
c#
、
ajax
、
asp.net-web-api
、
asp.net-core-2.0
、
antiforgerytoken
当我不能保证客户端将使用哪个平台时,我在严格的(即,少[Authorize] ) ASP.NET核心WebAPI项目中使用ASP.NET注解
有
困难。也就是说,应用程序需要是一个真正的API,它不需要特定的平台
来访问
。 dotnet新的mvc --个人当我
通过
AJAX访问一个标准的登录函数(下面是这个粘贴中的基本内容)时,我会得到一个JSON有效负载,并返回一个cookie。我的猜测是,单个cookie不足以
通过
[Authorized]标
浏览 0
提问于2018-03-02
得票数 2
回答已采纳
2
回答
MVC
防伪
造
令牌
中默认的头/cookie的用途是什么?
csrf
、
asp.net-mvc
我读过,MVC
防伪
造
令牌
通过
将安全
令牌
存储在表单字段中,然后将浏览器自动
发送
的默认标头/cookie值与MVC在每个
请求
中设置的字段值进行比较,从而击败CSRF攻击。由于
恶意
网站
将不知道为存储
令牌
的字段提供什么值,因此CSRF攻击失败。 那么,在头中存储
令牌
有
什么意义呢?您就不能手动将
令牌
存储在Javascript的每个
请求
上的表单字段中,然后跳过比较吗
浏览 0
提问于2017-05-11
得票数 2
回答已采纳
2
回答
如何
通过
反伪造
GET
请求
防止CSRF攻击
c#
、
security
、
asp.net-mvc-5
、
antiforgerytoken
、
csrf-protection
ASP.NET MVC提供了一种
通过
生成
防伪
令牌
来防止CSRF攻击的规定。 如何
通过
GET
<e
浏览 6
提问于2014-07-07
得票数 1
回答已采纳
3
回答
在三层应用程序中需要AntiForgeryToken吗?
angular
、
security
、
csrf
、
x-xsrf-token
我的应用程序
有
一个.netCore WebApi服务层、一个带有RazorPages服务的.netCore WebApi和一个角化前端应用程序。在线读取所有CSRF
令牌
实现指的是RazorPages或类似的但不是前端应用程序。问题是:在三层体系结构中
是否
需要
令牌
?我要用我的铁来执行这个政策吗?这是一个真正的问题,这个工具正在检测吗? 谢谢。
浏览 15
提问于2022-04-13
得票数 0
回答已采纳
1
回答
OAuth2
令牌
验证和机密客户端
security
、
authentication
、
oauth-2.0
、
bearer-token
我
有
一个关于OAuth2和验证已分配
令牌
的客户端的问题。规范还指出,一旦分配了
令牌
,客户机就可以
通过
在auth头中传递
令牌
来
请求
信息,如下所示:
GET
(让我们称它们为App1和App2),我们的服务器分别
通过
Token
浏览 3
提问于2015-04-24
得票数 1
回答已采纳
2
回答
我
是否
应该使用AntiForgeryToken的所有形式,甚至登录和注册?
web-application
、
appsec
、
csrf
、
asp.net
、
asp.net-mvc
我正在运行一个相当大的
网站
,每天访问数千次,并且拥有相当大的用户群。自从我开始迁移到MVC 3之后,我一直将AntiForgeryToken放在许多形式中,这些表单可以修改受保护的数据等等。我真的想不出CSRF攻击在这里会有什么好处,特别是如果我检查
请求
来自同一个主机(检查引用头)。 每次加载页面时,AntiForgeryToken
令牌
都会生成不同的值。如果我
有
两个标签打开登录页面,然后尝试张贴,第一个将成功加载。第二个页面将在AntiForgeryTokenException中失败(首先加载两个页面,然后尝试发布它们)。
浏览 0
提问于2011-02-11
得票数 87
回答已采纳
3
回答
隐藏表单域中的md5标记
php
、
forms
、
security
我在不止一个
网站
上读到过这种保护表单的方法:<input type="hidden" name="token" value="<?php echo $token; ?>" />$token = md5(uniqid(rand(), TRUE));我确实理解,由于它的随机性,这段代码实际上是牢不可破的我不明白的是:为什么他们在一个可以在ht
浏览 2
提问于2012-03-25
得票数 1
回答已采纳
3
回答
如何在用户重新加载页面时防止多个表单提交
design-patterns
、
php
、
api
、
soap
、
laravel
当前的实现允许我们在执行这些API
请求
数据之前利用Laravel框架的表单验证类;但是,由于我们没有利用任何类型的队列机制,所以我有些担心。当前的解决方案堆栈需要给NGINX web服务器带来沉重的负担,为每个阻塞的用户
请求
生成额外的工作人员。显然,这
可能
会导致在可扩展性方面的一些问题。在提交表单
请求
数据之后,用户也有
可能
频繁地“刷新”页面。 我一直在研究后/重定向/获取模式作为一种
可能
的解决方案,但是我不太确定我
是否
完全理解这个概念。如前所述,这些
浏览 0
提问于2015-07-05
得票数 5
3
回答
ASP.NET Core6WebAPI
防伪
令牌
在外部用户(App)中的应用
c#
、
asp.net
、
asp.net-core
、
asp.net-core-webapi
、
antiforgerytoken
如何在ASP.NET Core6WebAPI中与iOS或Android等外部用户一起使用
防伪
令牌
?我不需要对
请求
进行用户身份验证。该应用程序托管在另一个域上。我已经开发了一个带有
防伪
令牌
()和ASP.NET 6 Razor页面的Web。一切都在正常工作。但是,如何开发使用此Web的extern应用程序呢?问题是,我不知道如何从“外部”应用程序创建
防伪
令牌
?如何将应用程序配置为使用带有
防伪
令牌
的Web?
浏览 18
提问于2022-01-02
得票数 4
2
回答
XSRF保护获取.net mvc
security
、
asp.net-mvc-2
、
get
、
csrf
我
有
一个
网站
,将显示敏感信息。我正在使用
防伪
令牌
等,以防止XSRF在帖子中。然而,我担心有人能够从
GET
查看敏感信息。在.Net MVC2中保护
通过
GET
发送
的只读数据的推荐做法是什么?
浏览 0
提问于2010-09-13
得票数 1
回答已采纳
1
回答
获取CSRF
令牌
web-application
、
csrf
正如我所读到的关于CSRF
令牌
的文章,服务器通常将CSRF
令牌
嵌入隐藏的标记上。这样,当将表单作为POST
请求
提交时,可以在服务器端
发送
和接收CSRF
令牌
以进行身份验证。因此,我的想法是,
恶意
脚本
可能
请求
相同的表单(嵌入CSRF
令牌
)并使用CSRF
令牌
执行攻击。好的,假设您在浏览器上
浏览 0
提问于2018-06-07
得票数 2
回答已采纳
1
回答
为桌面应用程序创建基于安全
网站
的登录
tls
、
authentication
、
api
、
web-authentication
、
access-token
我
有
一个桌面应用程序,我想
通过
一个
网站
进行身份验证,使用下面概述的过程: 我单击我的Qt C++桌面应用程序上的"Login“按钮,它(使用TLS)建立与身份验证服务器的连接(
可能
通过
POST
请求
发送
到我的Firebase站点的端点),后者
发送
一个一次性登录
令牌
。然后,桌面应用程序打开web浏览器,并将用户导航到一个身份验证URL,并将步骤1中的登录
令牌
编码为
GET
请求
浏览 0
提问于2022-04-23
得票数 0
回答已采纳
2
回答
ASP.NET Core2.0中的
防伪
cookie
c#
、
asp.net
、
asp.net-mvc
、
asp.net-core-mvc
、
asp.net-core-2.0
我一直在努力弄清楚
防伪
是怎么运作的。让我困惑的是那些被创造出来的饼干。据我理解,您将
防伪
令牌
包含在表单中,然后在发出
请求
时验证该
令牌
。这样,如果第三方
网站
发布到您的
网站
,它将被拒绝。现在,我在这里读到,
防伪
令牌
存储在一个cookie中,也许我看错了?但是为什么呢?这样做的全部目的不就是让你的
网站
以外的人可以访问这个价值吗?如果我看一下我的cookie,我可以看到以它们的名字创建了3个用
防伪
创建的co
浏览 1
提问于2018-07-09
得票数 6
回答已采纳
2
回答
如何防止人们将HTTP POST循环到函数中?
c#
、
.net
、
asp.net-mvc
我正在努力开发一个
网站
,该
网站
有
一个弹出模式,允许用户订阅我们的最新推广。在这个输入中,我们得到了一个文本框,允许用户输入电子邮件。但是,当我们查看HTML代码时,HTTP是可见的:如果有人试图使用此URL和垃圾邮件HTTP
请求
(见下文),则可以在subscriber数据库表中创建无限制条目。编辑:请注意,
防伪
造
令牌
不起作用,因为黑客可以使用
GET
下载整个HTML,并从
防伪
造
令牌
文本框中获取值,然后再将值
发送</e
浏览 0
提问于2018-04-29
得票数 5
点击加载更多
相关
资讯
Python热门代码库的恶意软件包被下载超过4万次
干货!国外LEAD的追踪原理大解析!
如何ASP.NET Core Razor中处理Ajax请求
功能级访问控制缺失及跨站请求伪造
“四大高手”为你的 Vue 应用程序保驾护航
热门
标签
更多标签
云服务器
ICP备案
对象存储
云点播
即时通信 IM
活动推荐
运营活动
广告
关闭
领券