自己对csrf和xss的一些简单理解

2024-06-07 21:32
文章标签 简单 理解 xss csrf

本文主要是介绍自己对csrf和xss的一些简单理解,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

       虽然自己没有遇到过csrf和xss这两种安全问题,项目中也基本上不会考虑到这些,可能是项目里面涉及安全信息的东西基本较少吧。最近是闲着没事看看一些题目,才想起来把这两个给稍微理解下,不过没有遇到过,也只是属于知道有这回事。

CSRF

       CSRF (Cross-site request forgery) 意思就是跨站请求伪造;举个大家都用例子,用户在当前信任且已保存登录的银行页面(xyzbank),后又打开黑客伪造一个相似的页面并包含有有一段不安全的代码,然后有一个诱人的标题连接:

<a href='http://www.xyzbank.com/pay?transferto=hacker&amount=9999' target="_blank">男人看了都把持不住视频...</a>

一些好奇心重的人就会点击进去看看,结果就一不小心就向黑客转了9999钱了。

       这是怎么回事呢?首先,用户在信任的网站上登录保存了信息,然后在恶意网站上点击了恶意链接,由于是请求发往xyzbank的,浏览器会默认携带xyzbank的cookie,且具有很强的诱惑力引诱用户前往点击,最后部分用户忍不住诱惑,尝试点击了该恶意按钮。

       我们在当前页面保存了我们自己账户的登录信息,那么就会生成相对应的cookie之类的用户认证信息,保存在当前浏览器中。用户点击了刚刚恶意标题按钮,就会向服务器发送一个包含有相对应转账信息的请求,服务器一看到cookie这个认证信息跟服务器保存的信息一致,则会向请求中的目标转去对应的金额。

       上面这种的是GET方式的CSRF,那么肯定会有POST的CSRF,一般POST的则是使用form表单:

<form action="http://www.xyzbank.com/pay" method="post"><input type="text" name="transferto" hidden value='hacker' /><input type="text" name="amount" hidden value='9999' />
</form>
<script>document.querySelector('form').submit()
</script>

这种POST类型的攻击页面一旦打开,就立即执行,无声无息,用户感觉不到它的存在。

      这两种csrf跨站攻击如果要防御起来其实也很简单:1,增加验证码;2,二次密码认证;3,页面随机token

XSS

       XSS, 即为(Cross Site Scripting), 中文名为跨站脚本攻击。

       它有几种常见的攻击方式:1.反射型xss,它通过引诱用户点击恶意连接,然后把返回的内容嵌入到页面中,执行相对应的逻辑 ;2.持久型xss,也就是将恶意的代码提交到了服务器,用户每次打开该页面就会执行相对应的恶意代码;

       预防方法,可以使用xss过滤器,过滤掉无用数据,保留有效数据,而且在输出到页面的时候,需要对字符转义,防止恶意代码直接执行。然后是使用Http-only,防止脚本读取cookie。

       xss攻击我目前还是不是很理解,只是知道大概这几种方式,和大致预防方法,总觉得这种会发生在由后端渲染输出的页面,如果纯粹由前端渲染的页面的话,比较少会发生这种事情。

       

       

这篇关于自己对csrf和xss的一些简单理解的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1040353

相关文章

python连接sqlite3简单用法完整例子

《python连接sqlite3简单用法完整例子》SQLite3是一个内置的Python模块,可以通过Python的标准库轻松地使用,无需进行额外安装和配置,:本文主要介绍python连接sqli... 目录1. 连接到数据库2. 创建游标对象3. 创建表4. 插入数据5. 查询数据6. 更新数据7. 删除

Jenkins的安装与简单配置过程

《Jenkins的安装与简单配置过程》本文简述Jenkins在CentOS7.3上安装流程,包括Java环境配置、RPM包安装、修改JENKINS_HOME路径及权限、启动服务、插件安装与系统管理设置... 目录www.chinasem.cnJenkins安装访问并配置JenkinsJenkins配置邮件通知

深入理解go中interface机制

《深入理解go中interface机制》本文主要介绍了深入理解go中interface机制,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面随着小编来一起学... 目录前言interface使用类型判断总结前言go的interface是一组method的集合,不

Python yield与yield from的简单使用方式

《Pythonyield与yieldfrom的简单使用方式》生成器通过yield定义,可在处理I/O时暂停执行并返回部分结果,待其他任务完成后继续,yieldfrom用于将一个生成器的值传递给另一... 目录python yield与yield from的使用代码结构总结Python yield与yield

Java Spring的依赖注入理解及@Autowired用法示例详解

《JavaSpring的依赖注入理解及@Autowired用法示例详解》文章介绍了Spring依赖注入(DI)的概念、三种实现方式(构造器、Setter、字段注入),区分了@Autowired(注入... 目录一、什么是依赖注入(DI)?1. 定义2. 举个例子二、依赖注入的几种方式1. 构造器注入(Con

Java中使用 @Builder 注解的简单示例

《Java中使用@Builder注解的简单示例》@Builder简化构建但存在复杂性,需配合其他注解,导致可变性、抽象类型处理难题,链式编程非最佳实践,适合长期对象,避免与@Data混用,改用@G... 目录一、案例二、不足之处大多数同学使用 @Builder 无非就是为了链式编程,然而 @Builder

深入理解Go语言中二维切片的使用

《深入理解Go语言中二维切片的使用》本文深入讲解了Go语言中二维切片的概念与应用,用于表示矩阵、表格等二维数据结构,文中通过示例代码介绍的非常详细,需要的朋友们下面随着小编来一起学习学习吧... 目录引言二维切片的基本概念定义创建二维切片二维切片的操作访问元素修改元素遍历二维切片二维切片的动态调整追加行动态

从原理到实战深入理解Java 断言assert

《从原理到实战深入理解Java断言assert》本文深入解析Java断言机制,涵盖语法、工作原理、启用方式及与异常的区别,推荐用于开发阶段的条件检查与状态验证,并强调生产环境应使用参数验证工具类替代... 目录深入理解 Java 断言(assert):从原理到实战引言:为什么需要断言?一、断言基础1.1 语

基于Python实现一个简单的题库与在线考试系统

《基于Python实现一个简单的题库与在线考试系统》在当今信息化教育时代,在线学习与考试系统已成为教育技术领域的重要组成部分,本文就来介绍一下如何使用Python和PyQt5框架开发一个名为白泽题库系... 目录概述功能特点界面展示系统架构设计类结构图Excel题库填写格式模板题库题目填写格式表核心数据结构

C/C++ chrono简单使用场景示例详解

《C/C++chrono简单使用场景示例详解》:本文主要介绍C/C++chrono简单使用场景示例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友... 目录chrono使用场景举例1 输出格式化字符串chrono使用场景China编程举例1 输出格式化字符串示