认识下csrf

什么是CSFR

答:跨站请求伪造

举例:

一个网站是没有办法控制谁给他发送请求的,例如我下面这几行代码就可以直接由本地访问搜狗搜索去。他不能阻止

<form method="get" action="https://www.sogou.com/sgo">
<input type="text" name="query">
<input type="submit" value="提交">
</form>

结果:

 所以就出现了‘钓鱼网站’。。。

钓鱼网站制作出跟银行app一样的网页,去诱导用户操作,转账等,然后访问银行的接口,实现资金盗取。所以银行区分访问来源的合法性成了关键。

解决方法:

form表单添加上{% csrf_token %}

 

<form method="get" action="https://www.sogou.com/sgo">
    {% csrf_token %}
<input type="text" name="query">
<input type="submit" value="提交">
</form>

 

 

效果:

任何网页都是用户发送请求,由银行返回给用户的,如果你的页面中含有上面的{%csrf_token%},那么服务端会在页面生成的时候,自动生成token值,在post请求提交的时候一起提交给服务端,服务端就可以辨别这个token是不是自己发出去的,从而就可以区分是不是钓鱼网站。token值肯定是动态的,刷新下页面,token会更新一次。

配置文件,控制校验csrf的是这一行内容。如果不想校验csrf,可以注释掉

总结:

现在了解了{%csrf_token%}的意义了,所以以后每次post请求,记得加上这行内容哦!!!

转载于:https://www.cnblogs.com/lixiaoxuan/articles/9563710.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值