CSRF与SSRF比较

CSRF与SSRF比较

参考:简述CSRF、SSRF的区别

CSRF

CSRF,全名 Cross-site requestforgery,也就是 跨站请求伪造XSS是跨站脚本攻击。与XSS比较,XSS攻击是跨站脚本攻击,CSRF是跨站请求伪造,也就是说CSRF攻击不是出自用户之手,是经过第三方的处理,伪装成了受信任用户的操作。XSS是让用户触发恶意代码,实际的操作还是用户本身进行的,只是用户是无意识的。

图片.png

大部分网站还都是使用cookie,session等方式记录分辨受信任用户的身份。要伪造用户的操作最好的方法还是使用XSS或链接引导等,让用户在无意识的情况下完成操作。个人这样理解:XSS是CSRF实现方法中的一种。

SSRF

SSRF,全名Server Side RequestForgery,就是服务器端请求伪造。这是一种由攻击者构造i形成,由服务器端发起请求的一种安全漏洞。因其是由服务器端发起的,所以能够请求到与服务器相连但与外网隔离的**内部系统。**原因是服务端提供了从其他服务器应用获取数据的功能(例如分享等功能),但没有对目标进行过滤与限制。例如从指定URL地址获取网页文本内容,加载指定的图片,下载等。

本质就是:SSRF利用存在缺陷的Web应用作为代理攻击远程或本地 的服务器。

区别

总之,CSRF是服务器没有对用户提交是数据进行严格的控制,导致攻击者可以利用用户cookie信息伪造用户身份,向服务器发送请求。而SSRF是服务器对用户提供的URL地址过于信任,没有经过严格的检测,导致攻击者以此为跳板攻击其他服务器或内网。

  • 2
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

RICKC131

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值