現在瀏覽器這麼安全,是不是沒必要進行csrf防禦了?

來源:互聯網
上載者:User
關鍵字 csrf hidden cookie token nginx
首先,服務端nginx等需要設定跨域請求以及跨域frame請求是否允許(預設都是不允許的)。
再者,瀏覽器端對跨域ajax限制非常嚴格,根本不允許跨域訪問cookie。

那麼我們web開發時,現在對csrf所做的措施(一般是給form 加個hidden csrf token input),是否是多此一舉了,完全沒必要?

回複內容:

哈哈哈,當然仍舊需要。

測了下,雖然,nginx配置'X-Frame-Options' to 'SAMEORIGIN'後,同domain下居然不能iframe不同子網域名稱,既然打不開就更別說之後的通過js來擷取cookie進而得到session id。

但是一種更簡單的攻擊仍舊無法避免:

如果你在一個被我做了手腳的wifi環境(區域網路)中,我汙染了dns,並且做了個惡意站叫做csrf-attack,然後你登陸了某個沒有csrf防禦的站叫做no-csrf-token, 然後我在csrf-attack裡做了個頁面,裡面有個這樣的表單:

瀏覽器無法阻止crsf攻擊。【現在瀏覽器這麼安全】......

這真的不是釣魚貼?所有的東西都在後台可以看到
  • 相關文章

    聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.