91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

CSRF是什么 CSRF與XSS攻擊的區(qū)別

ss ? 來源:博客園相思雨、hyddd ? 作者:博客園相思雨、 ? 2021-08-05 10:09 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

CSRF是什么?

CSRF(Cross-site request forgery),中文名稱:跨站請(qǐng)求偽造,也被稱為:one click attack/session riding,縮寫為:CSRF/XSRF。

二.CSRF可以做什么?

你這可以這么理解CSRF攻擊:攻擊者盜用了你的身份,以你的名義發(fā)送惡意請(qǐng)求。CSRF能夠做的事情包括:以你名義發(fā)送郵件,發(fā)消息,盜取你的賬號(hào),甚至于購買商品,虛擬貨幣轉(zhuǎn)賬。。。。。。造成的問題包括:個(gè)人隱私泄露以及財(cái)產(chǎn)安全。

CSRF與XSS攻擊的區(qū)別

(1)CSRF攻擊的主要目的是讓用戶在不知情的情況下攻擊自己已登錄的一個(gè)系統(tǒng),類似于釣魚。

如用戶當(dāng)前已經(jīng)登錄了郵箱,或bbs,同時(shí)用戶又在使用另外一個(gè),已經(jīng)被你控制的站點(diǎn),我們姑且叫它釣魚網(wǎng)站。這個(gè)網(wǎng)站上面可能因?yàn)槟硞€(gè)圖片吸引你,你去點(diǎn)擊一下,此時(shí)可能就會(huì)觸發(fā)一個(gè)js的點(diǎn)擊事件,構(gòu)造一個(gè)bbs發(fā)帖的請(qǐng)求,去往你的bbs發(fā)帖,由于當(dāng)前你的瀏覽器狀態(tài)已經(jīng)是登陸狀態(tài),。

所以session登陸cookie信息都會(huì)跟正常的請(qǐng)求一樣,純天然的利用當(dāng)前的登陸狀態(tài),讓用戶在不知情的情況下,幫你發(fā)帖或干其他事情。預(yù)防措施,請(qǐng)求中加入隨機(jī)數(shù),讓釣魚網(wǎng)站無法正常偽造請(qǐng)求。

(2)XSS攻擊的主要目的則是,想辦法獲取目標(biāo)攻擊網(wǎng)站的cookie,因?yàn)橛辛薱ookie相當(dāng)于有了seesion,有了這些信息就可以在任意能接進(jìn)互聯(lián)網(wǎng)的pc登陸該網(wǎng)站,并以其他人的生份登陸,做一些破壞。預(yù)防措施,防止下發(fā)界面顯示html標(biāo)簽,把《/》等符號(hào)轉(zhuǎn)義。

整合自:博客園相思雨、hyddd

編輯:jq

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • csrf
    +關(guān)注

    關(guān)注

    0

    文章

    8

    瀏覽量

    2413
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    NETSCOUT揭示DDoS攻擊在復(fù)雜程度、基礎(chǔ)設(shè)施容量和威脅主體能力方面的質(zhì)變

    NETSCOUT??SYSTEMS, INC. (NASDAQ: NTCT)今日發(fā)布《2025年下半年分布式拒絕服務(wù)(DDoS)威脅情報(bào)報(bào)告》。報(bào)告揭示,攻擊者的精密協(xié)作、高韌性僵尸網(wǎng)絡(luò)和被入侵的物
    的頭像 發(fā)表于 03-05 16:19 ?24次閱讀

    請(qǐng)問MCUFlash與EEPROM使用區(qū)別

    MCUFlash與EEPROM使用區(qū)別?
    發(fā)表于 01-06 07:34

    網(wǎng)絡(luò)攻擊形態(tài)持續(xù)升級(jí),哪些云安全解決方案更能應(yīng)對(duì) DDoS 等復(fù)雜威脅?

    在云計(jì)算和數(shù)字化業(yè)務(wù)高度普及的今天,網(wǎng)絡(luò)攻擊早已不再是偶發(fā)事件,而成為企業(yè)運(yùn)營中必須長(zhǎng)期應(yīng)對(duì)的現(xiàn)實(shí)風(fēng)險(xiǎn)。從最初的大規(guī)模 DDoS 攻擊,到如今更加隱蔽、持續(xù)、自動(dòng)化的攻擊形態(tài),安全威脅正在經(jīng)歷一場(chǎng)
    的頭像 發(fā)表于 12-17 09:53 ?406次閱讀

    清洗機(jī)制是怎樣的?如何區(qū)分正常流量和攻擊流量?

    “清洗”是高防服務(wù)器運(yùn)行的關(guān)鍵環(huán)節(jié),也是技術(shù)含量最高的部分。清洗機(jī)制的目標(biāo)就一個(gè):在最短時(shí)間內(nèi),精準(zhǔn)地把壞攻擊流量和好正常流量區(qū)分開來。 我們可以把清洗機(jī)制看作一個(gè)具高科技屬性、分多階段的安檢流程
    的頭像 發(fā)表于 12-01 17:27 ?761次閱讀

    MCU不同封裝都什么區(qū)別?

    目前MCU不同封裝都什么區(qū)別?
    發(fā)表于 12-01 06:41

    攻擊逃逸測(cè)試:深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力

    攻擊逃逸測(cè)試通過主動(dòng)模擬協(xié)議混淆、流量分割、時(shí)間延遲等高級(jí)規(guī)避技術(shù),能夠深度驗(yàn)證網(wǎng)絡(luò)安全設(shè)備的真實(shí)防護(hù)能力。這種測(cè)試方法不僅能精準(zhǔn)暴露檢測(cè)引擎的解析盲區(qū)和策略缺陷,還能有效評(píng)估防御體系在面對(duì)隱蔽攻擊
    發(fā)表于 11-17 16:17

    高防服務(wù)器對(duì)CC攻擊的防御原理是什么?

    CC攻擊本質(zhì)上是一種“慢刀子割肉”的應(yīng)用層DDoS攻擊。它不像傳統(tǒng)DDoS那樣用海量流量直接沖垮帶寬,而是模擬大量真實(shí)用戶,持續(xù)向服務(wù)器發(fā)送“看似合法”的請(qǐng)求,目的是耗盡服務(wù)器的CPU、內(nèi)存、數(shù)據(jù)庫
    的頭像 發(fā)表于 10-16 09:29 ?612次閱讀

    從零構(gòu)建安全的Web服務(wù)器配置

    作為一名運(yùn)維工程師,你是否曾在凌晨三點(diǎn)被緊急電話叫醒,只因網(wǎng)站遭受了XSS攻擊?是否曾因?yàn)橐粋€(gè)簡(jiǎn)單的配置疏漏,導(dǎo)致用戶數(shù)據(jù)泄露而焦頭爛額?今天,我要分享的不是那些老生常談的防火墻配置,而是一套能讓你的Web應(yīng)用安全等級(jí)瞬間提升80%的HTTP安全頭部配置方案。
    的頭像 發(fā)表于 09-09 15:49 ?950次閱讀

    芯盾時(shí)代零信任業(yè)務(wù)安全解決方案助力應(yīng)對(duì)勒索軟件攻擊

    近年來,勒索攻擊活動(dòng)顯著增加,給企業(yè)造成了巨大損失,引發(fā)了大眾的廣泛關(guān)注:
    的頭像 發(fā)表于 07-29 10:18 ?861次閱讀

    電商API安全最佳實(shí)踐:保護(hù)用戶數(shù)據(jù)免受攻擊

    ? 在電商領(lǐng)域,API(應(yīng)用程序編程接口)是連接用戶、商家和支付系統(tǒng)的核心樞紐。它們處理敏感數(shù)據(jù),如用戶個(gè)人信息、支付詳情和交易記錄。然而,API也常成為黑客攻擊的目標(biāo),導(dǎo)致數(shù)據(jù)泄露、欺詐和聲譽(yù)損失
    的頭像 發(fā)表于 07-14 14:41 ?620次閱讀
    電商API安全最佳實(shí)踐:保護(hù)用戶數(shù)據(jù)免受<b class='flag-5'>攻擊</b>

    TCP攻擊是什么?有什么防護(hù)方式?

    隨著網(wǎng)絡(luò)的高速發(fā)展,越來越多的企業(yè)都將業(yè)務(wù)部署在線下機(jī)房或者云上。隨之而來的就是各種各樣的網(wǎng)絡(luò)攻擊,如DDoS攻擊、CC攻擊、TCP攻擊等,這些攻擊
    的頭像 發(fā)表于 06-12 17:33 ?1005次閱讀

    VGA和DP的具體區(qū)別

    VGA和DP是兩種常見的顯示接口,它們?cè)谠O(shè)計(jì)、性能和應(yīng)用方面有顯著區(qū)別。
    的頭像 發(fā)表于 05-14 16:36 ?3135次閱讀

    華為聯(lián)合發(fā)布2024年全球DDoS攻擊態(tài)勢(shì)分析報(bào)告

    在智能化轉(zhuǎn)型的浪潮中,企業(yè)對(duì)網(wǎng)絡(luò)的依賴程度與日俱增。與此同時(shí),DDoS攻擊以其迅猛的增長(zhǎng)態(tài)勢(shì)、復(fù)雜的攻擊手法,成為2024年突出的網(wǎng)絡(luò)安全威脅。
    的頭像 發(fā)表于 04-10 09:59 ?999次閱讀

    GD32與STM32有什么區(qū)別

    電子發(fā)燒友網(wǎng)站提供《GD32與STM32有什么區(qū)別.docx》資料免費(fèi)下載
    發(fā)表于 04-03 17:27 ?0次下載

    華納云如何為電商大促場(chǎng)景扛住Tb級(jí)攻擊不宕機(jī)?

    在電商大促場(chǎng)景中,面對(duì)Tb級(jí)攻擊的挑戰(zhàn),為確保SCDN(邊緣安全加速)全站防護(hù)能夠扛住攻擊而不宕機(jī),可以從以下幾個(gè)方面著手: 一、采用高性能與高防護(hù)能力的SCDN服務(wù) 選擇具備Tb級(jí)帶寬
    的頭像 發(fā)表于 03-25 15:14 ?822次閱讀