当前位置: 首页 > news >正文

网站策划怎么做内容旅游型网站建设

网站策划怎么做内容,旅游型网站建设,wordpress codeus,网站怎样建立数据库连接CSRF漏洞介绍#xff1a;CSRF#xff08;Cross-Site Request Forgery#xff09;#xff0c;中文名称#xff1a;跨站请求伪造#xff0c;是一种劫持用户在当前已登录的Web应用程序上执行非本意操作一种攻击.原理#xff1a;攻击者利用目标用户的身份#xff0c;执行某…CSRF漏洞介绍CSRFCross-Site Request Forgery中文名称跨站请求伪造是一种劫持用户在当前已登录的Web应用程序上执行非本意操作一种攻击.原理攻击者利用目标用户的身份执行某些非法的操作 跨站点的请求请求的来源可以是非本站 请求是伪造的请求的发出不是用户的本意。攻击者先让受害者登录一个需要权限验证的网站当用户完成验证后权限凭证会被保存到本地下次发送请求时会一同发送到服务器作为验证信息。然后诱导受害者打开一个攻击者编写的恶意网站这个恶意网站会发送相关请求去执行一些操作如发邮件发消息甚至财产操作如转账和购买商品利用受害者之前保存的权限凭证绕过服务端验证从而完成攻击。这利用了web中用户身份验证的一个漏洞简单的身份验证只能保证请求发自某个用户的浏览器却不能保证请求本身是用户自愿发出的。危害以用户的名义发邮件/发消息转换/购买商品等;修改密码;删除文章等CSRF攻击过程满足了上面的必要条件才可以触发当用户已经登录成功了一个网站然后通过被诱导进了第三方网站「钓鱼网站」跳转过去了自动提交表单冒用受害者信息后台则正常走逻辑将用户提交的表单信息进行处理CSRF漏洞产生得原因http协议使用session在服务端保存用户个人信息客户端浏览器用cookie标识用户身份cookie的认证只能确保是某个用户发送的请求但不能保证该请求是否为自愿行为用户如果登录某个web站点同时点击了包含CSRF恶意代码的URL就会触发CSRF漏洞利用条件用户必须登录网站A生成cookie登录的同时访问了恶意URLCSRF攻击类型GET类型仅需一个HTTP请求img srchttp://a.com/withdraw?amount10000forhacker 在受害者访问含有img页面后浏览器会自动向a.com发出一次请求POST类型这种类型的CSRF利用通常使用一个自动提交的表单form actionhttp://a.com/withdraw methodPOSTinput typehidden nameaccount valueairing /input typehidden nameamount value10000 /input typehidden namefor valuehacker / /form script document.forms[0].submit(); /script访问该页面后表单会自动提交相当于模拟用户完成了一次 POST 操作。可见这种类型的 CSRF 与第一种一样都是模拟请求所以后端接口也不能将安全寄托在仅允许 POST 请求上。链接类型比起其他两种用户打开页面就中招的情况这种需要用户点击链接才会触发但本质上与前两种一样。这种类型通常是在论坛中发布的图片中嵌入恶意链接或者以广告的形式诱导用户中招攻击者通常会以比较夸张的词语诱骗用户点击例如a hrefhttp://a.com/withdraw.php?amount1000forhacker taget_blank点击就送888代金券 a/XSS和CSRF的区别xss攻击遵顼双向攻击模式允许攻击者执行恶意脚本、访问响应并将后续敏感数据发送给攻击者。csrf攻击是一种单向攻击机制攻击者只能发送http请求但不能检索已发请求的响应csrf攻击要求经过身份验证的用户处于活动会话中而xss不需要在xss中只要用户登录就可以存储和交付有效载荷csrf攻击范围有限仅限于用户可执行的操作例如点击恶意链接或访问hacker的网站,xss提供执行恶意脚本来执行攻击者所选择的任何活动扩大攻击范围CSRF防御思路验证Referer字段请求地址中添加token并验证Samesite Cookie双重Cookie验证当前用户打开其他用户填写的链接时需告知风险知乎跳转外链等等都会告知风险。
http://www.w-s-a.com/news/782865/

相关文章:

  • 东莞百度网站推广ppt模板免费下载的网站
  • 网站建设项目管理基本要求网站空间到期影响
  • 做奖杯的企业网站谁有推荐的网址
  • wordpress能做企业站吗wordpress收发邮件
  • 电子产品网站建设策划方案腾讯企业邮箱注册申请免费
  • 哪些网站可以免费做代码自己电脑做网站服务器广域网访问
  • 高端网站设计青海省教育厅门户网站学籍查询
  • 长春网站优化公司网站制作400哪家好
  • 县级门户网站建设的报告开发游戏的软件有哪些
  • 做电子商务的网站wordpress带会员中心
  • 网站域名不变网站可以从做吗网站建设步骤 文档
  • 网站建设中 gif互联网新项目在哪里找
  • 做外包网站猎头公司英文
  • 房屋结构自建设计 网站海淀教育互动平台
  • 网络营销比赛 营销型网站策划热门搜索关键词
  • 网站建设图片代码网络设计师工资
  • 福建网站开发适合交换友情链接的是
  • 企业门户网站建站内乡微网站开发
  • 在线做logo印章网站一般到哪个网站找数据库
  • 哪些网站做免费送东西的广告6郑州人流医院哪家好
  • 高端做网站哪家好sem技术培训
  • 网站做等保是按照什么定级别的做网站的资源哪里找
  • 免费建站网页无需登陆潍坊高端模板建站
  • 北京php网站建设软通动力外包值得去吗
  • 优酷 做视频网站还能成功吗光谷做网站推广哪家好
  • 培训学校网站建设方案网站开发方案设计
  • 网站开发分支结构外贸网站做推广
  • 海南省城乡建设厅网站首页济南网站建设百家号
  • wordpress 图片命名吗北京seo优化哪家公司好
  • 国税网站页面申报撤销怎么做网站空间如何买