2021-09-04

                                        CSRF详细剖析

CSRF (Cross Site Request Forgery)是跨站域请求伪造。

这个Cross Site跨站类似XSS,但是两者有区分,XSS的Cross Site是指本网站运行了来自其它网站的脚本;而CSRF的Cross Site指的是我在其它的网站对本网站产生了影响。

原理:我以www.a.com和www.b.com两个网站为例子,用户用的是www.a.com,用户正常使用,登陆网站,输入用户名和密码点击登陆,这时候会到a网站后台请求,后台验证用户名和密码正确,登陆成功,后台会会发送一个cookie给到用户的浏览器。

www.b.com是攻击者网站,攻击者通过b网站对a网站发起请求,这个时候他利用用户的cookie,(为什么会有cookie,因为攻击者发送链接比如是一个发表评论功能的poc(poc可以通过burpsuite生成,将提交的表单通过burpsuite抓包右键有个生成CSRF poc)链接给用户)用户去点击用该浏览器打开,刚好该浏览器有用户的cookie,所以就以用户的身份对网站发表评论的操作了。

小结:攻击者利用b.com发起请求到a.com的后端完成相关功能操作,而没有访问前端(后端需要前端登陆才能进入后台,因为用户之前登陆过,浏览器存在cookie了,点开链接的时候就默认不再进入登陆页面,直接操作)

危害:利用用户登录态    用户不知情     完成业务请求  冒充用户发帖   冒充用户发帖背锅

防御:1.禁止第三方网站带Cookies

cookie有个sameSite属性,sameSite=strict这个设置不允许第三方链接带有cookie发送请求,也就是说攻击者链接发过来,用户点击不会带有自身cookie请求。所以用户身份不会被利用,但是sameSite这个设置只适用Chrome和Opera两个浏览器,这两个浏览器共有一个内核,但是还有其他浏览器不适用,所以这个方法目前不太适用。(浏览器未能普及,不适用)

2.验证码:就是每个功能都使用验证码输入验证,比如每次发表评论,需要填写验证码才可以。这样的话攻击者给用户的链接都会失败,因为没有输入验证码,所以做不了任何功能,但是这个方法显然让用户体验性很差,因为任何一个功能都需要输验证码,评论、删除、退出等等,显然体验性不好,所以这个方法目前也不太适用。(用户体验差,不适用)

3.referer:referer是请求里面的一个请求头。禁止来自第三方的链接请求,也就是说,在referer头里面,设置当前a网站的请求访问,来自其它网站都拦截。当然这种方法规则要写严谨,否则也是存在绕过机制,因为有的referer是个摆设,没有做验证。相对来说,这种方法目前很适用。(流行,适用)

4.token:后端生成随机字符串,放到两个地方,一个是页面表单中,第二个是放到cookies中。

实际使用中,input会使用hidden属性隐藏token,第一步下发,就是用户到了发表页面,后端随机给用户这个页面一个token,然后用户发表评论,会带着这个token去后端验证那个token是否一样,如果一样就能成功发表。而攻击者发送链接给用户,用户点击这时候链接给不了token值,所以做不了任何操作。这种方法目前很流行适用,

核心思想:页面中有一个token,而攻击者不会访问前端页面,两个token他都拿不到。

如果两者token缺一呢?只有cookies 的token没有表单中的token提交的时候会把这个token带过去,没办法防御;如果有表单中的token没有cookies中的token,那攻击者随意捏造一个,也可以绕过。所以两者缺一不可。

当然这个token设置一定要随机,而不是一个摆设,像万能验证码那种,随便一串数字就能验证

。而是要真实的去做验证。(很流行,很适用)

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
东南亚位于我国倡导推进的“一带一路”海陆交汇地带,作为当今全球发展最为迅速的地区之一,近年来区域内生产总值实现了显著且稳定的增长。根据东盟主要经济体公布的最新数据,印度尼西亚2023年国内生产总值(GDP)增长5.05%;越南2023年经济增长5.05%;马来西亚2023年经济增速为3.7%;泰国2023年经济增长1.9%;新加坡2023年经济增长1.1%;柬埔寨2023年经济增速预计为5.6%。 东盟国家在“一带一路”沿线国家中的总体GDP经济规模、贸易总额与国外直接投资均为最大,因此有着举足轻重的地位和作用。当前,东盟与中国已互相成为双方最大的交易伙伴。中国-东盟贸易总额已从2013年的443亿元增长至 2023年合计超逾6.4万亿元,占中国外贸总值的15.4%。在过去20余年中,东盟国家不断在全球多变的格局里面临挑战并寻求机遇。2023东盟国家主要经济体受到国内消费、国外投资、货币政策、旅游业复苏、和大宗商品出口价企稳等方面的提振,经济显现出稳步增长态势和强韧性的潜能。 本调研报告旨在深度挖掘东南亚市场的增长潜力与发展机会,分析东南亚市场竞争态势、销售模式、客户偏好、整体市场营商环境,为国内企业出海开展业务提供客观参考意见。 本文核心内容: 市场空间:全球行业市场空间、东南亚市场发展空间。 竞争态势:全球份额,东南亚市场企业份额。 销售模式:东南亚市场销售模式、本地代理商 客户情况:东南亚本地客户及偏好分析 营商环境:东南亚营商环境分析 本文纳入的企业包括国外及印尼本土企业,以及相关上下游企业等,部分名单 QYResearch是全球知名的大型咨询公司,行业涵盖各高科技行业产业链细分市场,横跨如半导体产业链(半导体设备及零部件、半导体材料、集成电路、制造、封测、分立器件、传感器、光电器件)、光伏产业链(设备、硅料/硅片、电池片、组件、辅料支架、逆变器、电站终端)、新能源汽车产业链(动力电池及材料、电驱电控、汽车半导体/电子、整车、充电桩)、通信产业链(通信系统设备、终端设备、电子元器件、射频前端、光模块、4G/5G/6G、宽带、IoT、数字经济、AI)、先进材料产业链(金属材料、高分子材料、陶瓷材料、纳米材料等)、机械制造产业链(数控机床、工程机械、电气机械、3C自动化、工业机器人、激光、工控、无人机)、食品药品、医疗器械、农业等。邮箱:market@qyresearch.com
使用python中的pymsql完成如下:表结构与数据创建 1. 建立 `users` 表和 `orders` 表。 `users` 表有用户ID、用户名、年龄字段,(id,name,age) `orders` 表有订单ID、订单日期、订单金额,用户id字段。(id,order_date,amount,user_id) 2 两表的id作为主键,`orders` 表用户id为users的外键 3 插入数据 `users` (1, '张三', 18), (2, '李四', 20), (3, '王五', 22), (4, '赵六', 25), (5, '钱七', 28); `orders` (1, '2021-09-01', 500, 1), (2, '2021-09-02', 1000, 2), (3, '2021-09-03', 600, 3), (4, '2021-09-04', 800, 4), (5, '2021-09-05', 1500, 5), (6, '2021-09-06', 1200, 3), (7, '2021-09-07', 2000, 1), (8, '2021-09-08', 300, 2), (9, '2021-09-09', 700, 5), (10, '2021-09-10', 900, 4); 查询语句 1. 查询订单总金额 2. 查询所有用户的平均年龄,并将结果四舍五入保留两位小数。 3. 查询订单总数最多的用户的姓名和订单总数。 4. 查询所有不重复的年龄。 5. 查询订单日期在2021年9月1日至9月4日之间的订单总金额。 6. 查询年龄不大于25岁的用户的订单数量,并按照降序排序。 7. 查询订单总金额排名前3的用户的姓名和订单总金额。 8. 查询订单总金额最大的用户的姓名和订单总金额。 9. 查询订单总金额最小的用户的姓名和订单总金额。 10. 查询所有名字中含有“李”的用户,按照名字升序排序。 11. 查询所有年龄大于20岁的用户,按照年龄降序排序,并只显示前5条记录。 12. 查询每个用户的订单数量和订单总金额,并按照总金额降序排序。
06-03

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

掠你容颜

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值