加载中...

| 类型 | Web 应用安全漏洞 |
| 英文全称 | Cross-Site Request Forgery |
| 常见缩写 | CSRF、XSRF |
| 主要影响 | 已登录用户与 Web 应用 |
| 常见防护 | CSRF Token、SameSite Cookie、来源校验 |
CSRF(跨站请求伪造)是一种利用用户已登录身份,诱使浏览器向受信任网站发送非本人意愿请求的 Web 安全攻击。
用户登录网站后,浏览器通常会在后续请求中自动携带 Cookie 等身份凭据。攻击者可在恶意网页、邮件或第三方内容中布置表单、链接或资源请求;当用户访问时,浏览器可能以其现有会话身份向目标网站提交操作。
CSRF 常影响修改密码、变更邮箱、转账、删除数据等具有副作用的功能。攻击者通常无法直接读取目标网站的响应,但若服务器只依据 Cookie 判断身份,仍可能执行伪造请求。它与 XSS 不同:XSS 利用用户对网站的信任,CSRF 则利用网站对用户浏览器及会话的信任。
网站应为重要请求加入不可预测且与会话绑定的 CSRF Token,并校验 Origin 或 Referer。会话 Cookie 可设置合适的 SameSite 属性,敏感操作还应要求重新验证密码或进行多因素确认。开发者不应使用 GET 请求修改数据,也不能把 CORS 或隐藏接口地址当作唯一防线。
问:使用 HTTPS 能阻止 CSRF 吗?答:不能。HTTPS 可保护传输过程,但无法证明请求是否出自用户真实意愿。
问:CSRF Token 有什么作用?答:它为合法页面和会话提供攻击者难以获得的校验值,使伪造请求无法通过服务器验证。
问:SameSite Cookie 是否足够?答:它能降低跨站携带 Cookie 的风险,但受业务兼容性和具体配置影响,通常应与 Token、来源校验等措施配合。

| 类型 | Web 应用安全漏洞 |
| 英文全称 | Cross-Site Request Forgery |
| 常见缩写 | CSRF、XSRF |
| 主要影响 | 已登录用户与 Web 应用 |
| 常见防护 | CSRF Token、SameSite Cookie、来源校验 |
登录 后参与讨论
暂无讨论,来发表第一条评论吧