在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問(wèn)答/Python  Linux  網(wǎng)絡(luò)安全/ 關(guān)于csrf的幾點(diǎn)困惑

關(guān)于csrf的幾點(diǎn)困惑

在做網(wǎng)站時(shí)針對(duì)csrf的問(wèn)題,有幾點(diǎn)困惑

1.以一個(gè)簡(jiǎn)單的文章管理為例
clipboard.png
刪除或編輯時(shí),通常采用的是如下的get傳值的方式.

<a href='/delete?id=3'>刪除</a>

這種方式都存在csrf的漏洞.該怎么防范了,不是要每個(gè)get網(wǎng)址后加token參數(shù)吧.或者類(lèi)似操作全部改成post方式?

2.token 如何實(shí)現(xiàn)并行會(huì)話兼容,我在網(wǎng)上找不到相應(yīng)的案例和代碼,一點(diǎn)思路也沒(méi)有.

3.大家通常在項(xiàng)目怎么處理csrf的安全問(wèn)題了

回答
編輯回答
孤酒
  1. 一個(gè)頁(yè)面給一個(gè)token差不多了,POST并不能防止CSRF,因?yàn)榭梢杂胘s生成表單post提交。

  2. session(對(duì)同一個(gè)session生成同樣的token)

  3. 提交數(shù)據(jù)的時(shí)候帶上頁(yè)面里面注入的token,服務(wù)端驗(yàn)證。

2017年8月1日 00:26