csrf_token跨站请求伪造和保护验证

伪造:

其实请求伪造是客户端发的 恶意网站不需要客户端的访问记录



保护:

(使用POST请求方式 , 本质是在请求的参数上加上随机字符串进行混淆)

1 .当客户端请求服务器 服务器端根据 secret_key 生成一个随机的token  服务器会把这个token 写到返回的cookie里 键为

csrftoken 其值为自动生成的token     

2 在所有的POST表单中 服务器会自动帮帮我们生成一个隐藏标签

3 在每次的POST表单提交时 服务器会验证提交的表单里的这个隐藏标签value 的值 是否和 cookie里边 csrftoken 对应的值一致  如果一致  表明是合法请求  否则可能来自于csrf 攻击  返回403 Forbidden 没有权限的意思

每次 POST 请求都会带上这个 token,这样就能避免被 CSRF 攻击


评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值