腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
CSRF
保护
-
如果
攻击者
在
POST
之前
执行
GET
请求
,会
发生
什么情况
?
我
在
web应用程序中实现了一个每页
CSRF
令牌。然而,我有一个想法。
如果
攻击者
在
提交恶意
POST
请求
之前
,
在
页面上提交
GET
请求
并捕获
CSRF
令牌,会
发生
什么情况
?有什么我可以防止外部网站从我的web应用
请求
数据的地方吗?
浏览 8
提问于2020-04-22
得票数 0
1
回答
谁能访问X令牌?
、
、
我真的对我继承的Spring应用程序中的
CSRF
令牌实现感到困惑。基本上,每个人都可以通过查看Spring安全过滤器所做的事情来
请求
令牌: .exceptionHandling() .and() .antMatchers(HttpMethod.
GET
,"/to
浏览 0
提问于2019-09-08
得票数 1
回答已采纳
1
回答
双重提交Cookie实现问题
、
、
我看过这个回购程序:https://github.com/jeongl/express-jwt-
csrf
-auth 这个实现的总结是,
在
经过身份验证的
请求
中,他们
在
cookie1中发送一个
CSRF
令牌,
在
cookie2中发送一个JWT令牌(其中包括
CSRF
令牌)。然后,客户端将
csrf
令牌从cookie1中取出,并在本地存储它(假设),并使用
csrf
令牌发出一个带有x令牌头的
请求</em
浏览 0
提问于2017-10-12
得票数 2
2
回答
我的
CSRF
保护
方法安全吗?
、
、
、
、
我一直
在
使用PHP进行我自己的
CSRF
保护
。根据我所读到的,我决定使用cookie来实现我的
保护
,但是对于我的方法是否对
CSRF
攻击是安全的感到有点困惑。所以我的方法如下: 通过检查
CSRF
令牌是否
在
POST
请求
中来验证
CSR
浏览 7
提问于2017-09-27
得票数 3
回答已采纳
3
回答
为什么需要在
POST
请求
中使用
CSRF
令牌呢?
、
我的理解是,
CSRF
可以防止
攻击者
使用<img>标签让受害者的浏览器发送使用会话cookie进行身份验证的
请求
。既然<img>总是使用
GET
请求
提交,而不是
POST
,那么为什么需要在
POST
请求
中使用
CSRF
令牌呢? 此外,
如果
不能运行代码,
攻击者
将无法在网页中提交表单(即。XSS攻击),在这种情况下,他们无论如何都可以绕过您的
CSRF
保护
浏览 0
提问于2014-01-16
得票数 0
1
回答
URL中的
CSRF
令牌与
POST
请求
中包含令牌的泄漏
、
我正在尝试
在
我的一个项目中使用
CSRF
令牌实现
CSRF
保护
。我对此并不熟悉,
在
阅读有关在
请求
中向服务器发送
CSRF
令牌的文章时,我发现推荐将
CSRF
令牌作为HTTP
POST
发送,而不是
GET
。我的问题是:
如果
HTTP URL
在
GET
请求
中暴露了
CSRF
令牌,并且潜在
攻击者
可以使用此
CSRF
浏览 2
提问于2016-09-04
得票数 2
1
回答
当用户单击恶意链接时易受攻击。
、
、
、
、
(在这个场景中,使用了guid,但是
在
现实场景中可以使用更好的机制)
攻击者
向受害者发送恶意链接,对其状态进行一些更改(发送朋友
请求
,删除用户,注销受害者.)。
浏览 1
提问于2019-05-23
得票数 0
回答已采纳
2
回答
在
视图获取方法上使用@
csrf
_protect
、
、
、
、
我的大部分
GET
请求
都是由角触发的,这使得
在
标头中设置
CSRF
令牌变得很容易。这已经为
POST
请求
提供了现成的服务,但是我想知道我是否也可以对
GET
请求
使用
CSRF
保护
。我最初的直觉是
在
视图的
get
方法
之前
添加@
csrf
_protect,例如: @
csrf
_protect
浏览 4
提问于2013-04-02
得票数 1
回答已采纳
4
回答
GET
请求
中的
CSRF
令牌
根据OWASP测试指南,
CSRF
令牌不应该包含在
GET
请求
中,因为令牌本身可能被记录在不同的地方,例如日志,或者因为冒险冲浪。我想知道您是否只允许使用
CSRF
令牌一次(因此
在
一个
请求
无效之后),这是否仍然是不安全的?考虑到当有人记录令牌时,
如果
攻击者
想要
执行
CSRF
,它就已经失效和不可用了。
浏览 0
提问于2013-05-30
得票数 20
回答已采纳
2
回答
揭开
CSRF
的神秘面纱?
、
、
、
、
因此,换句话说,
如果
浏览器(我在这里特别将范围缩小到web浏览器)没有使用基于cookie的会话密钥来标识服务器上的会话,那么
CSRF
攻击就不会
发生
。我理解得对吗?
在
登录到http://notsosecurebank.com时,您会被骗去点击这个链接,但是http://notsosecurebank.com并不使用cookie来跟踪您的登录会话,因此该链接不会造成任何损害,因为
请求
无法进行身份验证,只会在垃圾中抛出?
攻击者
不知道客户端id和客户端机
浏览 0
提问于2017-11-05
得票数 1
回答已采纳
4
回答
CSRF
保护
的真正目的是什么?
、
、
、
我很久以前就听说过
CSRF
,大多数时候我听到的是: 那么,这到底是为了什么?
浏览 7
提问于2012-04-20
得票数 14
1
回答
为什么不在
GET
apis中加入
CSRF
保护
?
、
、
我
在
阅读
CSRF
的时候遇到了这个问题:我知道您不应该在
get
URL中包含令牌,因为它们可能会被记录下来。
浏览 8
提问于2016-08-29
得票数 0
回答已采纳
1
回答
如何在Cakephp中启用跨站点
请求
伪造(
CSRF
)?
、
来自 来自 确保您使用的是跨站点
请求</em
浏览 4
提问于2015-05-16
得票数 0
回答已采纳
3
回答
AngularJS网络Api AntiForgeryToken
CSRF
、
、
、
我想通过
在
ASP.NET MVC部件中生成一个AntiForgeryToken来
保护
它免受ASP.NET 攻击,然后将它传递给AngularJS,然后让Web 验证从后续<code>E 116</code“跨站点
请求
伪造(
CSRF
)是一种攻击,它迫使最终用户在当前通过身份验证的web应用程序上
执行
不必要的操作。
CSRF
攻击专门针对状态变化的
请求
,而不是窃取数据,因为
攻击者
无法看到对伪造
请求
的响应。借助一些社
浏览 8
提问于2015-09-08
得票数 43
回答已采纳
1
回答
对
CSRF
令牌的理解
、
我读了这篇文章,但我仍然不明白
CSRF
令牌是如何阻止
CSRF
令牌的。 让我困惑的主要问题是,为什么
攻击者
可以向我的网站发出任何http
请求
,但他不能读回响应?1、
如果
我
在
每次
post
请求
之前
发布一个http
请求
来获取token,
攻击者
也可以发出一个"
get
token“
请求
来获取token。2Token
如果
我
在
加载.h
浏览 3
提问于2012-07-02
得票数 4
回答已采纳
1
回答
Django
在
url中出现的
csrf
中间件令牌是否安全?
、
在
发出
GET
请求
时,我注意到我的
csrf
令牌被附加到我的url中。这个安全吗?
浏览 11
提问于2019-08-08
得票数 1
回答已采纳
1
回答
Laravel Sanctum
CSRF
返回419条不受
保护
的线路
、
、
、
我有一个SPA应用程序,在那里,我试图实现桑克顿的
CSRF
保护
。从医生那里: 现在我
在
登录前
请求
CSRF
令牌。axios.
get
('/sanctum/
csrf
-cookie').then(resp
浏览 1
提问于2021-02-15
得票数 0
2
回答
PHP/Yii项目中的
CSRF
、
、
、
我有一个yii (php)项目,现在我想测试一下,它是否对
csrf
攻击是安全的。if (!Yii::app()->request->isAjaxRequest)){} else { }
浏览 3
提问于2015-05-20
得票数 1
回答已采纳
2
回答
CSRF
对未经认证的
请求
、操作、搜索或评论的
保护
?
我已经看过
CSRF
资金从用户登录的银行转帐的例子。同样,我也看过
CSRF
的电子邮件更新。我想我理解它,但我不太确定它是否也扩展到未经认证的
请求
/表单提交。由于用户在此应用程序中永远不会进行身份验证,那么是否仍然需要
保护
所有表单/
请求
不受
CSRF
的影响?
如果
没有,
在
什么情况
下需要实施
CSRF
保护
?此外,对于未经身份验证的用户,是否应该
保护
搜索不受
CSRF<
浏览 0
提问于2015-04-13
得票数 6
1
回答
在
登录表单中添加_
csrf
令牌后,反
CSRF
扫描器仍然会发出警报。
、
通过启用和使用Spring安全性,我将
CSRF
令牌应用于登录表单。当我进入登录页面时,我可以看到使用名称_
csrf
自动生成的
CSRF
令牌。但是,当我使用ZAP扫描该项目时,仍然会收到有关反
CSRF
令牌的警告,如:抗
csrf
攻击失败。 我还尝试使用删除或编辑字段_
csrf
令牌,然后使用有效的用户名/密码登录。在这种情况下,我的网站总是返回405错误,所以我认为反
csrf
令牌工作正常.
Csrf
令牌是与会话一起生成的,因此不可能将
csrf<
浏览 0
提问于2019-05-03
得票数 1
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
云直播
腾讯会议
实时音视频
活动推荐
运营活动
广告
关闭
领券