自己对csrf和xss的一些简单理解

2024-06-07 21:32
文章标签 简单 理解 xss csrf

本文主要是介绍自己对csrf和xss的一些简单理解,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

       虽然自己没有遇到过csrf和xss这两种安全问题,项目中也基本上不会考虑到这些,可能是项目里面涉及安全信息的东西基本较少吧。最近是闲着没事看看一些题目,才想起来把这两个给稍微理解下,不过没有遇到过,也只是属于知道有这回事。

CSRF

       CSRF (Cross-site request forgery) 意思就是跨站请求伪造;举个大家都用例子,用户在当前信任且已保存登录的银行页面(xyzbank),后又打开黑客伪造一个相似的页面并包含有有一段不安全的代码,然后有一个诱人的标题连接:

<a href='http://www.xyzbank.com/pay?transferto=hacker&amount=9999' target="_blank">男人看了都把持不住视频...</a>

一些好奇心重的人就会点击进去看看,结果就一不小心就向黑客转了9999钱了。

       这是怎么回事呢?首先,用户在信任的网站上登录保存了信息,然后在恶意网站上点击了恶意链接,由于是请求发往xyzbank的,浏览器会默认携带xyzbank的cookie,且具有很强的诱惑力引诱用户前往点击,最后部分用户忍不住诱惑,尝试点击了该恶意按钮。

       我们在当前页面保存了我们自己账户的登录信息,那么就会生成相对应的cookie之类的用户认证信息,保存在当前浏览器中。用户点击了刚刚恶意标题按钮,就会向服务器发送一个包含有相对应转账信息的请求,服务器一看到cookie这个认证信息跟服务器保存的信息一致,则会向请求中的目标转去对应的金额。

       上面这种的是GET方式的CSRF,那么肯定会有POST的CSRF,一般POST的则是使用form表单:

<form action="http://www.xyzbank.com/pay" method="post"><input type="text" name="transferto" hidden value='hacker' /><input type="text" name="amount" hidden value='9999' />
</form>
<script>document.querySelector('form').submit()
</script>

这种POST类型的攻击页面一旦打开,就立即执行,无声无息,用户感觉不到它的存在。

      这两种csrf跨站攻击如果要防御起来其实也很简单:1,增加验证码;2,二次密码认证;3,页面随机token

XSS

       XSS, 即为(Cross Site Scripting), 中文名为跨站脚本攻击。

       它有几种常见的攻击方式:1.反射型xss,它通过引诱用户点击恶意连接,然后把返回的内容嵌入到页面中,执行相对应的逻辑 ;2.持久型xss,也就是将恶意的代码提交到了服务器,用户每次打开该页面就会执行相对应的恶意代码;

       预防方法,可以使用xss过滤器,过滤掉无用数据,保留有效数据,而且在输出到页面的时候,需要对字符转义,防止恶意代码直接执行。然后是使用Http-only,防止脚本读取cookie。

       xss攻击我目前还是不是很理解,只是知道大概这几种方式,和大致预防方法,总觉得这种会发生在由后端渲染输出的页面,如果纯粹由前端渲染的页面的话,比较少会发生这种事情。

       

       

这篇关于自己对csrf和xss的一些简单理解的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1040353

相关文章

基于Python实现一个简单的题库与在线考试系统

《基于Python实现一个简单的题库与在线考试系统》在当今信息化教育时代,在线学习与考试系统已成为教育技术领域的重要组成部分,本文就来介绍一下如何使用Python和PyQt5框架开发一个名为白泽题库系... 目录概述功能特点界面展示系统架构设计类结构图Excel题库填写格式模板题库题目填写格式表核心数据结构

C/C++ chrono简单使用场景示例详解

《C/C++chrono简单使用场景示例详解》:本文主要介绍C/C++chrono简单使用场景示例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友... 目录chrono使用场景举例1 输出格式化字符串chrono使用场景China编程举例1 输出格式化字符串示

windows和Linux安装Jmeter与简单使用方式

《windows和Linux安装Jmeter与简单使用方式》:本文主要介绍windows和Linux安装Jmeter与简单使用方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地... 目录Windows和linux安装Jmeter与简单使用一、下载安装包二、JDK安装1.windows设

spring IOC的理解之原理和实现过程

《springIOC的理解之原理和实现过程》:本文主要介绍springIOC的理解之原理和实现过程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、IoC 核心概念二、核心原理1. 容器架构2. 核心组件3. 工作流程三、关键实现机制1. Bean生命周期2.

深入理解Apache Kafka(分布式流处理平台)

《深入理解ApacheKafka(分布式流处理平台)》ApacheKafka作为现代分布式系统中的核心中间件,为构建高吞吐量、低延迟的数据管道提供了强大支持,本文将深入探讨Kafka的核心概念、架构... 目录引言一、Apache Kafka概述1.1 什么是Kafka?1.2 Kafka的核心概念二、Ka

使用Python开发一个简单的本地图片服务器

《使用Python开发一个简单的本地图片服务器》本文介绍了如何结合wxPython构建的图形用户界面GUI和Python内建的Web服务器功能,在本地网络中搭建一个私人的,即开即用的网页相册,文中的示... 目录项目目标核心技术栈代码深度解析完整代码工作流程主要功能与优势潜在改进与思考运行结果总结你是否曾经

Mysql表的简单操作(基本技能)

《Mysql表的简单操作(基本技能)》在数据库中,表的操作主要包括表的创建、查看、修改、删除等,了解如何操作这些表是数据库管理和开发的基本技能,本文给大家介绍Mysql表的简单操作,感兴趣的朋友一起看... 目录3.1 创建表 3.2 查看表结构3.3 修改表3.4 实践案例:修改表在数据库中,表的操作主要

springboot简单集成Security配置的教程

《springboot简单集成Security配置的教程》:本文主要介绍springboot简单集成Security配置的教程,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,... 目录集成Security安全框架引入依赖编写配置类WebSecurityConfig(自定义资源权限规则

如何使用Python实现一个简单的window任务管理器

《如何使用Python实现一个简单的window任务管理器》这篇文章主要为大家详细介绍了如何使用Python实现一个简单的window任务管理器,文中的示例代码讲解详细,感兴趣的小伙伴可以跟随小编一起... 任务管理器效果图完整代码import tkinter as tkfrom tkinter i

C++中函数模板与类模板的简单使用及区别介绍

《C++中函数模板与类模板的简单使用及区别介绍》这篇文章介绍了C++中的模板机制,包括函数模板和类模板的概念、语法和实际应用,函数模板通过类型参数实现泛型操作,而类模板允许创建可处理多种数据类型的类,... 目录一、函数模板定义语法真实示例二、类模板三、关键区别四、注意事项 ‌在C++中,模板是实现泛型编程