Web安全

【隐式认证】现在的Web应用程序几乎都是使用Cookie来识别用户身份以及保存会话状态。浏览器在最初加入Cookie功能时并没有考虑安全因素。假设一个网站使用了Cookie,当一个用户完成身份验证之后.浏览器得到一个标识用户身份的Cookie,只要不退出或关闭浏览器。以后访问相同网站下的页面的时候,对每一个请求浏览器都会“智能”地主动附带上该网站的Cookie来标识自己,用户不需要重新认证就可以被网站识别。当第三方WEB页面产生了指向当前网站域下的请求时,该请求也会带上当前网站的Cookie。

【显示认证】要求对每个发送至站点的请求都要输入用户名和口令。

【crsf 怎么发生的 】源于Web的隐式身份验证机制,利用了系统对页面浏览器的信任,客户端有一个cookie凭证存储在浏览器里,该cookie没有清除,客户端又tab一个页面进行访问别的网站。

【crsf 怎么防范 】
A 重要的用post接收
B 重要的数据交互,使用验证码
C 验证reffer —reffer可更改
D 请求链接上增加token —wq_skey(微信手Q的校验KEY) pt_key(pin) 进行哈希time33算法
E http头里面增加自定义属性csrftoken 。

【xss】

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值