csrf协议解析(一篇文章让你理解CSRF)

我们在使用浏览器浏览网页时,客户端不仅会遭受XSS攻击,也会受到CSRF、点击劫持、url跳转的攻击。

csrf协议解析(一篇文章让你理解CSRF)(1)

CSRF的全称是Cross-site request forgery,中文称为跨站请求伪造,是指利用用户已登录的身份,在用户毫不知情的情况下,以用户的名义完成的操作。

csrf协议解析(一篇文章让你理解CSRF)(2)

黑客的攻击思路是利用用户已登录的身份,诱使用户点击某网页,用户登陆网页,完成非法操作。

csrf协议解析(一篇文章让你理解CSRF)(3)

点击劫持是一种视觉上的欺骗手段。黑客使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户在该网页上进行操作,此时用户在毫不知情的情况下点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面上的功能型按钮上。

csrf协议解析(一篇文章让你理解CSRF)(4)

url跳转是指黑客将一个恶意网站的url链接和一个可信网站的url链接相结合,引导用户点击进入恶意网站的操作。

csrf协议解析(一篇文章让你理解CSRF)(5)

由于用户很少关注url链接中的参数,以及对url跳转没有验证,所以黑客的伎俩会得逞。

csrf协议解析(一篇文章让你理解CSRF)(6)

,

免责声明:本文仅代表文章作者的个人观点,与本站无关。其原创性、真实性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容文字的真实性、完整性和原创性本站不作任何保证或承诺,请读者仅作参考,并自行核实相关内容。文章投诉邮箱:anhduc.ph@yahoo.com

    分享
    投诉
    首页