攻击者做一个页面,里面藏一个自动提交的表单,目标是你网站的转账或改密接口。用户恰好登录着你的站,浏览器带着cookie把请求发出去了,服务端一看登录态有效,照办。整个过程攻击者碰不到cookie一个字节——这就是CSRF。防御核心是让攻击者猜不到的东西出现在请求里:一次性token。表单里埋一个随机值,服务端存session里一份,提交时两边对,对不上就拒。
A5创业网 版权所有