4-3csrf token详解以及常见的防范措施

2023-10-17 15:30

本文主要是介绍4-3csrf token详解以及常见的防范措施,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

(2)CSRF案例演示及防范

 CSRF(post)实验演示和解析
 Anti CSRF token
 常见CSRF防范措施

Token是如何防止CSRF的?

CSRF的主要问题是敏感操作的链接容易被伪造,那么如何让这个链接不容易被伪造?
-每次请求,都增加一个随机码(长度要够,需要够随机,不容易伪造),后台每次对这个随机码进行验证!

在这里插入图片描述

就是这个token值

Token是如何防止CSRF的?

Ant上CSRF(token)项目的token生成代码:

在这里插入图片描述

当我们每次请求修改页面的时候,后台会先去调用一个函数,在实际的系统里面,会写的更复杂一点,当我们去请求页面的时候,后台会去查一下session里面,有没有token,如果有的话,就把它销毁掉,然后生成一个新的token,赋值到session里面去,这样就实现了,当我们每次刷新页面的时候,都会去生成一个新的token,然后把这个token放到session里面,放到session里面,是为了下一次提交请求过来之后,给你进行对比,当然后台会把这个session值echo到前端,埋到页面去

CSRF(token)实验演示

我们选择csrf(token),点登录之后,我们可以把bp打开,抓一个包

在这里插入图片描述

我们看到这里有个get请求,复制下来

GET /pikachu/vul/csrf/csrftoken/token_get_edit.php?sex=girl&phonenum=12345678922&add=1111&email=lucy%40pikachu.com&token=2245162ca799ea10a9787119296&submit=submit

,这个地方多出来token,这个token就是我们用来防止csrf的,因为我们每次请求这个token,都会发生变化

我们看一下,后端生成token,前端拿到token,你怎么提交到后端进行验证的,按F12,submit

在这里插入图片描述

每当我们打开页面的时候,它就会去访问token_get_edit.php,这个文件就会生成token,调用函数,将token,echo到前端

在这里插入图片描述

类型是隐藏的,前端通过肉眼是看不到的,其实在我们的代码里面,每当我们提交的时候,这个token会被提交到后台,它会对token进行验证,如果验过了,与当前生成的token相等,才会让我们提交,否则是不会让我们提交

如果小黑拿到lucy的token,因为这个token是随机的,也是唯一的,每个人的session对应的token都是不一样的,所以小黑用自己刷新出来的token给到lucy,是验不过去的,所以这个token是有效防止了csrf

在这里插入图片描述

如果你有提交,它会判断,你里面的内容是不是为空,你一定要满足,你提交过来的token跟我们session里面的token要相等,否则不会执行update操作

set_token();

每次我们去访问页面的时候,都会去调set_token

在这里插入图片描述

这个set_token是会把当前的session销毁掉,然后生成一个新的token在这个页面上

在这里插入图片描述

在每次请求的时候,直接echo到value里面去,这就实现了后端生成token,显示到前端,然后后端每次提交,前端显示验证,因为这个token跟session绑定的,随机的一个过程,攻击者是没法伪造的,这就是token防csrf的一个道理

防范措施

增加token验证(常用的做法):
1,对关键操作增加token参数,token值必须随机,每次都不一样;
关于安全的会话管理(避免会话被利用):
1,不要在客户端保存敏感信息(比如身份认证信息);
2,测试直接关闭,退出时的会话过期机制;
3,设置会话过期机制,比如15分钟内无操作,则自动登录超时;
访问控制安全管理:
1,敏感信息的修改是需要对身份进行二次认证,比如修改账号时,需要判断旧密码;
2,敏感信息的修改使用post,而不是get;

3,通过http 头部中的referer来限制原页面
增加验证码:
一般用在登录(防暴力破解),也可以用在其他重要信息操作的表单中(需要考虑可用性)

这篇关于4-3csrf token详解以及常见的防范措施的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/226303

相关文章

Redis中6种缓存更新策略详解

《Redis中6种缓存更新策略详解》Redis作为一款高性能的内存数据库,已经成为缓存层的首选解决方案,然而,使用缓存时最大的挑战在于保证缓存数据与底层数据源的一致性,本文将介绍Redis中6种缓存更... 目录引言策略一:Cache-Aside(旁路缓存)策略工作原理代码示例优缺点分析适用场景策略二:Re

Java注解之超越Javadoc的元数据利器详解

《Java注解之超越Javadoc的元数据利器详解》本文将深入探讨Java注解的定义、类型、内置注解、自定义注解、保留策略、实际应用场景及最佳实践,无论是初学者还是资深开发者,都能通过本文了解如何利用... 目录什么是注解?注解的类型内置注编程解自定义注解注解的保留策略实际用例最佳实践总结在 Java 编程

MySQL数据库约束深入详解

《MySQL数据库约束深入详解》:本文主要介绍MySQL数据库约束,在MySQL数据库中,约束是用来限制进入表中的数据类型的一种技术,通过使用约束,可以确保数据的准确性、完整性和可靠性,需要的朋友... 目录一、数据库约束的概念二、约束类型三、NOT NULL 非空约束四、DEFAULT 默认值约束五、UN

Python使用Matplotlib绘制3D曲面图详解

《Python使用Matplotlib绘制3D曲面图详解》:本文主要介绍Python使用Matplotlib绘制3D曲面图,在Python中,使用Matplotlib库绘制3D曲面图可以通过mpl... 目录准备工作绘制简单的 3D 曲面图绘制 3D 曲面图添加线框和透明度控制图形视角Matplotlib

MySQL中的分组和多表连接详解

《MySQL中的分组和多表连接详解》:本文主要介绍MySQL中的分组和多表连接的相关操作,本文通过实例代码给大家介绍的非常详细,感兴趣的朋友一起看看吧... 目录mysql中的分组和多表连接一、MySQL的分组(group javascriptby )二、多表连接(表连接会产生大量的数据垃圾)MySQL中的

Java 实用工具类Spring 的 AnnotationUtils详解

《Java实用工具类Spring的AnnotationUtils详解》Spring框架提供了一个强大的注解工具类org.springframework.core.annotation.Annot... 目录前言一、AnnotationUtils 的常用方法二、常见应用场景三、与 JDK 原生注解 API 的

redis中使用lua脚本的原理与基本使用详解

《redis中使用lua脚本的原理与基本使用详解》在Redis中使用Lua脚本可以实现原子性操作、减少网络开销以及提高执行效率,下面小编就来和大家详细介绍一下在redis中使用lua脚本的原理... 目录Redis 执行 Lua 脚本的原理基本使用方法使用EVAL命令执行 Lua 脚本使用EVALSHA命令

SpringBoot3.4配置校验新特性的用法详解

《SpringBoot3.4配置校验新特性的用法详解》SpringBoot3.4对配置校验支持进行了全面升级,这篇文章为大家详细介绍了一下它们的具体使用,文中的示例代码讲解详细,感兴趣的小伙伴可以参考... 目录基本用法示例定义配置类配置 application.yml注入使用嵌套对象与集合元素深度校验开发

Python中的Walrus运算符分析示例详解

《Python中的Walrus运算符分析示例详解》Python中的Walrus运算符(:=)是Python3.8引入的一个新特性,允许在表达式中同时赋值和返回值,它的核心作用是减少重复计算,提升代码简... 目录1. 在循环中避免重复计算2. 在条件判断中同时赋值变量3. 在列表推导式或字典推导式中简化逻辑

Java Stream流使用案例深入详解

《JavaStream流使用案例深入详解》:本文主要介绍JavaStream流使用案例详解,本文通过实例代码给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价值,需要的朋友参考下吧... 目录前言1. Lambda1.1 语法1.2 没参数只有一条语句或者多条语句1.3 一个参数只有一条语句或者多