1. 程式人生 > >CSRF攻擊簡介及防護方法

CSRF攻擊簡介及防護方法

簡介:

跨站請求偽造(英語:Cross-site request forgery),也被稱為 one-click attack 或者 session riding,通常縮寫為 CSRF 或者 XSRF, 是一種挾制使用者在當前已登入的Web應用程式上執行非本意的操作的攻擊方法。跟跨網站指令碼(XSS)相比,XSS 利用的是使用者對指定網站的信任,CSRF 利用的是網站對使用者網頁瀏覽器的信任。
具體參見:維基百科-跨站請求偽造

防護方式:

上邊維基百科中介紹的有兩種,簡單說一種是檢測請求來源,一種是通過每次請求中的偽隨機數保證請求唯一性。
spring框架的csrf防護手段