【发布时间】:2021-05-25 01:04:48
【问题描述】:
我遇到了其他几个关于 CSRF 的问题,但似乎没有人回答我的问题。感觉在 CSRF 的工作方式方面我缺少一些东西。
请在回答之前阅读整篇帖子。
我一直在阅读有关跨站点请求伪造以及用于减轻和防止它的各种策略(是的,我知道您应该尽可能多地使用)。
然而,主要提到的是使用嵌入在网页中的 Nonce/One Time Key 作为隐藏的表单参数,所以这就是我关注的内容。
说清楚,我确实理解 Nonce 试图做什么,但它似乎也很容易被打败。当然,如果攻击者能够向另一个站点发送 POST 请求,他们也可以发出 GET 请求,从页面中抓取令牌,然后将其包含在他们的请求中?
我试图想出一种方法来看看它有什么用处,但我真的不知道它在实践中有何帮助。
明确地说,我并不是说我知道得更好。尽管如此,除非我遗漏了一些关于 CSRF 的内容,否则这似乎是一种有效的攻击,而且我没有看到任何提供预防 CSRF 攻击指南的网站都解决了它。
请让我知道我错在哪里。
谢谢!
【问题讨论】:
标签: security request csrf cross-site