csrf协议解析

笔记2024-11-18 05:39:38

我们在使用浏览器浏览网页时,客户端不仅会遭受XSS攻击,也会受到CSRF、点击劫持、url跳转的攻击。

csrf协议解析_http://www.jzs.cc_笔记_第1张

CSRF的全称是Cross-site request forgery,中文称为跨站请求伪造,是指利用用户已登录的身份,在用户毫不知情的情况下,以用户的名义完成的操作。

黑客的攻击思路是利用用户已登录的身份,诱使用户点击某网页,用户登陆网页,完成非法操作。

点击劫持是一种视觉上的欺骗手段。黑客使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户在该网页上进行操作,此时用户在毫不知情的情况下点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面上的功能型按钮上。

url跳转是指黑客将一个恶意网站的url链接和一个可信网站的url链接相结合,引导用户点击进入恶意网站的操作。

由于用户很少关注url链接中的参数,以及对url跳转没有验证,所以黑客的伎俩会得逞。