ASP.NET WebForm中非同步請求防止XSRF攻擊的方法

來源:互聯網
上載者:User

在ASP.NET MVC中微軟已經提供了如何防止跨域攻擊的方法。對於傳統Webfrom中使用Handler來接受ajax的Post請求資料,如何來防止XSRF攻擊呢。這裡給大家提供一個簡單地方法,和MVC中類似。

 

1.首先需要在你的網站中安裝如下的nuget包。可以手動複製dll。

Install-Package Microsoft.AspNet.WebPages -Version 2.0.20710

最新版本的Razor是3.0的,安裝WebPages的時候,它依賴於Razor,所以對於framework4.0的項目來說,無法安裝WebPages最新版本。需要安裝2.0版本。

安裝完成後,增加了如下幾個dll:

2.配置web.config,產生隱藏的token。

需要在system.web節點下增加如下配置:

<machineKey decryption="AES" validation="SHA1" decryptionKey="435D9CC99471D1E7C70FFEBA5EC71F28048BF9016605B82CC69B091FD317B294" validationKey="25C5D98CE093E77C2F886A6D8C6DA8FBC77CD764A1BF49E5D30CD123C5E19553"/>

配置好節點後,需要在.aspx頁面的後台代碼中增加一個Token產生欄位,如果有基類,那麼就可以把該部分添加到基類中。

我們增加了屬性Token,然後使用AntiForgery.GetHtml()來產生一個隱藏的token。然後在頁面中綁定該Token。

<form id="form1" runat="server">
  <%=Token %>
  <div>
  
  </div>
  </form>

3.建立一個接收ajax請求的Handler,加入防止偽造頁面提交的代碼。

 

4.建立一個帶有Token的Ajax請求。

 

這樣就可以防止你的非同步請求被XSRF攻擊了。

PS:對於很多網站,會有子網域名稱之類的,或者是一個Cookie多個網站共用,就容易出現懂點技術的使用者跨網站去偽造請求。

微軟開源了.net的很多代碼,如果你想看上面的實現原理,那麼可以去下載 代碼查看。



聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.