【发布时间】:2018-01-29 16:57:36
【问题描述】:
我是网络安全和 CSRF 的新手。
我读过最流行的 CSRF 保护方法是将 CSRF-token 放在 HTML 形式或 META 标记中,以便在 JavaScript 中读取它以进行 AJAX 操作。
但我不明白在不同站点使用来自 cookie 的数据的黑客的意义是什么,可以读取 HTML 中的 CSRF 令牌的值并使用它向用户登录的站点发送请求。
请给我解释一下。
【问题讨论】:
-
了解同源策略。攻击者无法读取令牌。
-
我建议你去阅读更多关于这个主题的内容......现在你似乎并不了解 CRSF 的实际工作原理。 (维基百科有例子。)
-
您应该观看一些有关 CSRF 和跨站点脚本 (XSS) 的 YouTube 视频。很有帮助!
-
“在不同站点使用来自 cookie 数据的黑客” — 黑客应该如何使用这些数据?它在用户和服务器之间是私有的。
标签: javascript html security csrf csrf-protection