在线观看不卡亚洲电影_亚洲妓女99综合网_91青青青亚洲娱乐在线观看_日韩无码高清综合久久

鍍金池/ 問答/Java  Python  C  網(wǎng)絡(luò)安全  HTML/ CSRF如何發(fā)送跨域的Cookie的?

CSRF如何發(fā)送跨域的Cookie的?

Cookie存在同源策略,不同的域名無法訪問。
例如,有A,C兩個網(wǎng)站,C網(wǎng)站為惡意網(wǎng)站,C網(wǎng)站是如何獲得A網(wǎng)站的Cookie然后向A網(wǎng)站服務(wù)器發(fā)送請求的?

回答
編輯回答
貓小柒

發(fā)請求自動帶上的
mdn cookie


防止XSRF最好的方式是使用CSRF-token。


cookie一般用于保存信息,你向同一個服務(wù)器發(fā)請求時會帶上瀏覽器保存的對于那個服務(wù)器的cookie,而不管你從哪個網(wǎng)站發(fā)請求。
所以后端需要設(shè)置Access-Control-Allow-Origin,瀏覽器會看你的訪問網(wǎng)站是否是被允許的域,如果允許就發(fā)請求并能獲得數(shù)據(jù),如果不受允許那么能發(fā)請求但是js腳本無法獲取返回的數(shù)據(jù)(你仍然能在NetWork中看到返回)。


可以看下這篇文章

2017年12月25日 03:28