【问题标题】:How does this save my form from csrf attack?这如何使我的表单免受 csrf 攻击?
【发布时间】:2013-12-19 12:24:01
【问题描述】:

我有这个表格

<form>
//code
<input type="hidden" value="gfth35rfer43556thgrth8678gbfgb" name="csrf">
</form>

令牌对每个用户都是唯一的。现在假设攻击者已登录并打开此页面。现在他知道当前会话令牌是什么,通过复制上面的值,攻击者拥有身份验证令牌。他可以轻松攻击我的网站。这个程序如何防止 csrf 攻击?

【问题讨论】:

标签: php token csrf csrf-protection


【解决方案1】:

给定:

  • Alice - 用户
  • Bob - 运营网站的人
  • 马洛里 - 攻击者

CSRF 保护的重点是防止 Mallory 欺骗 Alice 提交 Mallory 提供的数据(使用 Alice 的用户凭据)。

由于 Alice 和 Mallory 有不同的代币,Mallory 不能只是“复制上面的值”。

这并不是为了防止 Mallory 使用他们自己的凭据提交数据。要解决这个问题,您需要决定给予不同用户多少信任。

【讨论】:

  • 很好的解释 tnx。我怎样才能阻止用户从另一个网站提交表单给我。如果您有任何链接来解释这将是有帮助的
  • 目的是什么?为了阻止他们被欺骗提交他们不想发送的数据?这就是 CSRF 保护的作用。要阻止他们提交您不希望他们提交的数据?你无法阻止这一点。当数据到达您的服务器时,您需要检查数据的完整性。
猜你喜欢
  • 1970-01-01
  • 2015-12-22
  • 1970-01-01
  • 1970-01-01
  • 2012-01-02
  • 1970-01-01
  • 2021-06-26
  • 2011-10-02
  • 2019-09-08
相关资源
最近更新 更多