Web 安全
CSRF
(Cross-site request forgery[伪造]):
全称为跨站请求伪造,一句话概述该攻击手法:盗用用户的身份认证信息在用户当前已登录的Web应用程序上执行非用户本意的操作
具体操作原理:
用户登录之后,服务器会将用户身份认证信息(用户Session)保存在用户浏览器的cookie中。如果当前用户没有登出,而恰巧又在Session过期之前受到诱惑后访问了一个潜伏着CSRF攻击的网站,该网站便会盗用用户当前浏览器的cookie来模拟用户想服务器发送请求,执行预谋的操作。
CSRF基于曹操
挟天子以令诸侯
的手段上做了创新
:挟天子以骗诸侯。
这样的盗用能够生效,有两个前提条件
1.用户没有登出当前网站,并且当前用户Session未过期。
2.用户受到的诱惑,真实打开了攻击网站
上面说这么多还是太模糊了,直接上场景: