在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問答/HTML/ 為什么token不能在未知的情況下在偽造請求中發(fā)送,發(fā)送請求時(shí)不是都是瀏覽器提供

為什么token不能在未知的情況下在偽造請求中發(fā)送,發(fā)送請求時(shí)不是都是瀏覽器提供嗎?

csrf中偽造的請求可以在不得到cookie的情況下在請求頭中帶上cookie,為什么token不能在未知的情況下在偽造請求中發(fā)送,發(fā)送請求時(shí)不是都是瀏覽器提供嗎?

回答
編輯回答
風(fēng)畔

CSRF的請求是在另外一個(gè)域中發(fā)出的,自然無法訪問正確域的cookie

2017年6月14日 18:45
編輯回答
舊時(shí)光

這么來說吧,Cookies是瀏覽器自動(dòng)添加的。這是CSRF攻擊的原理。

但是token是無法由瀏覽器添加的,無法被跨站得到的,這是CSRF的前提,CSRF中的CS就是Cross Site,跨站。
token存在的意義就是,獲取token時(shí),將token放在跨站無法得到的數(shù)據(jù)之中,而驗(yàn)證token時(shí),token必須出現(xiàn)在指定位置。

所以token在驗(yàn)證時(shí)就肯定不存在cookies之中,也就不會(huì)被瀏覽器自動(dòng)帶上

2017年11月10日 02:15