1、簡介
CSRF的全名為Cross-site request forgery,它的中文名為 跨站請求偽造(偽造跨站請求【這樣讀順口一點】)
CSRF是一種夾持用戶在已經登陸的web應用程序上執(zhí)行非本意的操作的攻擊方式。相比于XSS,CSRF是利用了系統(tǒng)對頁面瀏覽器的信任,XSS則利用了系統(tǒng)對用戶的信任。
2、CSRF攻擊原理
下面為CSRF攻擊原理圖:
由上圖分析我們可以知道構成CSRF攻擊是有條件的:
1、客戶端必須一個網站并生成cookie憑證存儲在瀏覽器中
2、該cookie沒有清除,客戶端又tab一個頁面進行訪問別的網站
3、CSRF例子與分析
我們就以游戲虛擬幣轉賬為例子進行分析
3.1、簡單級別CSRF攻擊
假設某游戲網站的虛擬幣轉賬是采用GET方式進行操作的,樣式如:
1 http://www.game.com/Transfer.php?toUserId=11&vMoney=1000
延伸閱讀
- ssh框架 2016-09-30
- 阿里移動安全 [無線安全]玩轉無線電——不安全的藍牙鎖 2017-07-26
- 消息隊列NetMQ 原理分析4-Socket、Session、Option和Pipe 2024-03-26
- Selective Search for Object Recognition 論文筆記【圖片目標分割】 2017-07-26
- 詞向量-LRWE模型-更好地識別反義詞同義詞 2017-07-26
- 從棧不平衡問題 理解 calling convention 2017-07-26
- php imagemagick 處理 圖片剪切、壓縮、合并、插入文本、背景色透明 2017-07-26
- Swift實現(xiàn)JSON轉Model - HandyJSON使用講解 2017-07-26
- 阿里移動安全 Android端惡意鎖屏勒索應用分析 2017-07-26
- 集合結合數(shù)據結構來看看(二) 2017-07-26
