【发布时间】:2017-04-01 08:07:04
【问题描述】:
假设应用程序对 CSRF 攻击的唯一防御是检查相同来源的引用标头。还假设所有浏览器都将发送referer 标头(尽管情况并非总是如此)。
我读到用户欺骗他自己的引用标头是微不足道的,但 CSRF 攻击者这样做是IMPOSSIBLE。
1.) 你如何欺骗引用标题? (注意,referer 标头不能以编程方式为 modified)
2.) 为什么 CSRF 攻击者不能这样做?
【问题讨论】:
标签: security csrf csrf-protection