【发布时间】:2013-04-09 14:33:05
【问题描述】:
我一直在阅读有关使用同步器令牌模式来防止 CSRF(CSRF 表示跨站点请求伪造。)的信息,但我不明白它实际上是如何安全的。
假设我有一个带有两个网址的假银行网站 fakebank.com:
-
fakebank.com/withdrawForm.html- 显示提款表单的 GET 请求 -
fakebank.com/doWithdraw- 发布到这个 url 以进行提现
我对安全漏洞的理解是maliciousSite.com可以欺骗fakebank.com/doWithdraw的POST请求,如果你当前登录fakebank,POST就会成功。
假设我们实现了一个同步器令牌模式,它将在fakebank.com/withdrawForm.html 上嵌入一个密码。 maliciousSite.com 不能仅仅欺骗该表单的 GET 请求,解析 html 结果,获取令牌,然后使用该令牌创建 POST 请求吗?
这是假设 fakebank.com 没有检查 HTTP Referrer 或 Origin 或 maliciousSite.com 成功欺骗了 Referrer/Origin 是 fakebank.com。
【问题讨论】:
标签: javascript security web csrf