CSRF漏洞原理
CSRF,跨站请求伪造攻击,通常缩写为CSRF或者XSRF ,
是一种对网站的恶意利用。尽管听起来像跨站脚本(XSS),但它与XSS非常不同,XSS利用
站点内的信任用户,而CSRF则通过伪装成受信任用户请求受信任的网站。
CSRF漏洞的分类
1.GET型
2.POST型
CSRF漏洞的危害
以受害者名义发送邮件,发消息,盗取受害者的账号,甚至购买商品,虚拟货币转账,修改受害者的网络配置(比如修改路由器DNS、重置路由器密码)等等。。造成的问题包括:个人隐私泄露、机密资料泄露、用户甚至企业的财产安全;一句话概括CSRF的危害:盗用受害者身份,受害者能做什么,攻击者就能以受害者的身份做什么
C S R F 漏 洞 如何 防范
**
1、验证 HTTP Referer 字段
2、增加 token并验证
3、在 HTTP 头中自定义属性并验证



