CSRF的幾種防禦方法的利弊分析

来源:https://www.cnblogs.com/mysticbinary/archive/2020/04/04/12630011.html
-Advertisement-
Play Games

本文直接從防禦方式開始討論,防禦CSRF有4種方法: 使用POST替代GET 檢驗HTTP Referer 驗證碼 Token 使用POST替代GET 一些程式員在開發的時候都是用GET、POST通用的函數來接收客戶端的數據,這樣也是某些介面有CSRF的原因之一,但是將全部介面都改成只允許POST方 ...


本文直接從防禦方式開始討論,防禦CSRF有4種方法:

  • 使用POST替代GET
  • 檢驗HTTP Referer
  • 驗證碼
  • Token

使用POST替代GET

一些程式員在開發的時候都是用GET、POST通用的函數來接收客戶端的數據,這樣也是某些介面有CSRF的原因之一,但是將全部介面都改成只允許POST方式訪問,就能防範CSRF了嗎?答案是:不能。只能說提高了一些成本。

原本是GET方式訪問的介面,攻擊者只需要構造介面的URL參數讓受害者點擊即可。現在改成使用POST方式訪問,攻擊者只需要利用其他站點,在站點上佈置一個POST請求,讓用戶點擊。


檢驗HTTP Referer

HTTP Referer真是一個用於安全的欄位,除了能防範CSRF,還能防JSONP劫持、盜鏈、站外提交等安全問題。但是HTTP Referer就一點問題都沒有了嗎?答案是:否定的,HTTP Referer只能檢查點擊的鏈接來源是來自站內還是站外,如果是GET方式的CSRF,那鏈接本身就是站內的,也就意味著檢驗HTTP Referer是無效的。


驗證碼

上面說的兩種防禦CSRF的方式,都有一定缺陷。但是使用驗證碼是完全可以做到防止CSRF的,因為驗證碼是用戶在提交表單的時候,必須輸入圖片驗證碼,保證了伺服器收到的是來自預期的請求。這裡我補充一下,驗證碼功能必須沒有缺陷才行,我之前測試過很多WEB站點,驗證碼或多或少有問題,這樣不但不能防止CSRF,甚至會引發出其他漏洞被利用。

下麵我用前端抓包的方式來觀察百度的發送圖片驗證碼的流程:

(假設我這裡操作一個修改密碼操作)我請求了一次修改密碼介面後,該介面就會返回圖片驗證碼資源回到瀏覽器並展示出來,發送修改密碼表單時需要用戶填寫圖片驗證碼,然後將修改的一起發送到伺服器去校驗。

這樣就保證了攻擊者無法預知與偽造請求中的veritycode參數。

那麼驗證碼有什麼缺點嗎?在用戶體驗上,如果一個網站很多功能都需要輸入驗證碼才能發送,那麼無疑非常影響用戶體驗。


Token

Token和驗證碼的原理非常相似,只不過在使用上,驗證碼是非常需要用戶交互的,但是Token基本是無感知的。
根據Token加入請求的方式,又可以分為三種類型:

  • Cookie Token
  • HTTP頭自定義屬性Token
  • 表單Token

類似圖片驗證碼一樣,每次請求的功能介面時,都通過響應頭的Set-Cookie,將token存儲到本地cookie中。

Set-Cookie: RePassToken=0123456789 expires=Thu, 04-Apr-2019 15:11:32 GMT; path=/; domain=passport.baidu.com; httponly

HTTP頭自定義屬性Token

先申明前端要在請求頭裡面添加自定義參數,必須後臺允許,否則請求會報錯。

這裡以vue-resource請求為例,前端的方法,全局配置請求頭,在main.js裡面設置:

Vue.http.interceptors.push((request, next) => {
    	request.headers.set('HTTP_Token', '1234567890');   // 在請求裡面添加了token
  	next((response) => { return response })
})

這裡以PHP舉例,伺服器端將http頭數據都放在全局數據_SERVER里,參數都以HTTP開頭,例如:

# 客戶端在http頭裡添加了HTTP_Token參數, 伺服器端可這樣讀取
if(array_key_exists('HTTP_Token', $_SERVER)) {
	$token = $_SERVER['HTTP_Token'];
}

我直接講這個方式的缺點,使用HTTP頭定義屬性的方式來修複CSRF還是比較少的,因為現在的前端和後端的開發基本都是兩個獨立的團隊,安全部門為了修複一個低位漏洞CSRF就要溝通兩個部門,還是修改前端和後端兩處地方,顯然不是一個最優解。畢竟還是有很多其他低成本的方式可以使用。

表單Token

這個表單可以是GET、POST,每個表單,請求都得包含一個token,才能使用功能。下麵觀察一下百度的個人中心的token使用流程。

如果修改了token發 請求,那麼將不能得到正常的響應文了。


總結

以上說的幾種防護方式各有利弊,需要註意的是,如果網站還存在著其他安全漏洞,比如XSS,那麼攻擊者還是能夠通過JS取到Token進行攻擊的。


您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • 1. 業務說:“…… bulabula……,這個需求很簡單,怎麼實現我不管?” 面對霸氣側漏的業務需求,由於沒有大數據知識儲備,咱心裡沒底,咱也不敢問,咱也不敢說,只能靜下來默默儲備、默默尋覓解決方案。 關註“一猿小講”公眾號的小伙伴們,今天有福啦,因為今天我們將一起跳出系統之外,共同邁入大數據之 ...
  • 環境 MySQL5.6 表結構及數據 sql DROP TABLE IF EXISTS ; CREATE TABLE ( int(11) NOT NULL AUTO_INCREMENT, varchar(20) NOT NULL, varchar(20) NOT NULL, double(10, 3 ...
  • SQL語句還是多去用才能掌握,再多理論,白搭 SQL概述 SQL的產生與發展 SQL的特點 SQL功能十分強大,針對數據的操作,核心功能只用9個動詞就可以完成。而且其語句有點類似英語口語一看基本就能明白它要表達的意思。 SQL語言對資料庫三級模式的支持 SQL語言作為大多數資料庫使用的共同數據存取語 ...
  • 導讀 在開發中一定會用到統計一張表的行數,比如一個交易系統,老闆會讓你每天生成一個報表,這些統計信息少不了 sql 中的count函數。 但是隨著記錄越來越多,查詢的速度會越來越慢,為什麼會這樣呢?Mysql內部到底是怎麼處理的? 今天這篇文章將從Mysql內部對於count函數是怎樣處理的? 本文 ...
  • 事情的起因呢,是因為朋友問我的。幾經周折,自己粗心大意了很多細節,不廢話,直接開始 一、redis的安裝我就略過了, 二、修改redis的配置文件 redis.conf 1. bind 設置為 0.0.0.0 2. protected-mode 設置為no (也就是關閉保護模式) 3. daemon ...
  • 一、ListView 該組件是android中最常用的一個UI組件,用於實現在屏幕上顯示​多個內容,以便於我們用手指來回翻轉。 先在layout中進行佈局我們的組件 <LinearLayout xmlns:android="http://schemas.android.com/apk/res/and ...
  • 對初學者來說,看完這篇文章,我想你腦瓜子一定是嗡嗡的,這都說的是什麼啊。 不要急躁,開始的我和你是一樣的,第一遍看完,完全不知道在說什麼,不明白不要緊,請先收藏此文章,然後先去學習下Flutter內置的25種動畫組件。 地址: "http://laomengit.com/flutter/module ...
  • 網站主題灰度顯示 在style.css文件頂端添加下行代碼即可 ​ 2020開年一切都是那麼的不平凡,這段時間我見證了太多的不可思議:修建”火神山“、”雷神山“醫院,大批醫療人員志願者奔赴湖北;各國政府及組織捐贈防控物資;各地省內省際長途關閉、火車實行隔座,航班限次;封城封村封小區;各地實行健康碼, ...
一周排行
    -Advertisement-
    Play Games
  • C#TMS系統代碼-基礎頁面BaseCity學習 本人純新手,剛進公司跟領導報道,我說我是java全棧,他問我會不會C#,我說大學學過,他說這個TMS系統就給你來管了。外包已經把代碼給我了,這幾天先把增刪改查的代碼背一下,說不定後面就要趕鴨子上架了 Service頁面 //using => impo ...
  • 委托與事件 委托 委托的定義 委托是C#中的一種類型,用於存儲對方法的引用。它允許將方法作為參數傳遞給其他方法,實現回調、事件處理和動態調用等功能。通俗來講,就是委托包含方法的記憶體地址,方法匹配與委托相同的簽名,因此通過使用正確的參數類型來調用方法。 委托的特性 引用方法:委托允許存儲對方法的引用, ...
  • 前言 這幾天閑來沒事看看ABP vNext的文檔和源碼,關於關於依賴註入(屬性註入)這塊兒產生了興趣。 我們都知道。Volo.ABP 依賴註入容器使用了第三方組件Autofac實現的。有三種註入方式,構造函數註入和方法註入和屬性註入。 ABP的屬性註入原則參考如下: 這時候我就開始疑惑了,因為我知道 ...
  • C#TMS系統代碼-業務頁面ShippingNotice學習 學一個業務頁面,ok,領導開完會就被裁掉了,很突然啊,他收拾東西的時候我還以為他要旅游提前請假了,還在尋思為什麼回家連自己買的幾箱飲料都要叫跑腿帶走,怕被偷嗎?還好我在他開會之前拿了兩瓶芬達 感覺感覺前面的BaseCity差不太多,這邊的 ...
  • 概述:在C#中,通過`Expression`類、`AndAlso`和`OrElse`方法可組合兩個`Expression<Func<T, bool>>`,實現多條件動態查詢。通過創建表達式樹,可輕鬆構建複雜的查詢條件。 在C#中,可以使用AndAlso和OrElse方法組合兩個Expression< ...
  • 閑來無聊在我的Biwen.QuickApi中實現一下極簡的事件匯流排,其實代碼還是蠻簡單的,對於初學者可能有些幫助 就貼出來,有什麼不足的地方也歡迎板磚交流~ 首先定義一個事件約定的空介面 public interface IEvent{} 然後定義事件訂閱者介面 public interface I ...
  • 1. 案例 成某三甲醫預約系統, 該項目在2024年初進行上線測試,在正常運行了兩天後,業務系統報錯:The connection pool has been exhausted, either raise MaxPoolSize (currently 800) or Timeout (curren ...
  • 背景 我們有些工具在 Web 版中已經有了很好的實踐,而在 WPF 中重新開發也是一種費時費力的操作,那麼直接集成則是最省事省力的方法了。 思路解釋 為什麼要使用 WPF?莫問為什麼,老 C# 開發的堅持,另外因為 Windows 上已經裝了 Webview2/edge 整體打包比 electron ...
  • EDP是一套集組織架構,許可權框架【功能許可權,操作許可權,數據訪問許可權,WebApi許可權】,自動化日誌,動態Interface,WebApi管理等基礎功能於一體的,基於.net的企業應用開發框架。通過友好的編碼方式實現數據行、列許可權的管控。 ...
  • .Net8.0 Blazor Hybird 桌面端 (WPF/Winform) 實測可以完整運行在 win7sp1/win10/win11. 如果用其他工具打包,還可以運行在mac/linux下, 傳送門BlazorHybrid 發佈為無依賴包方式 安裝 WebView2Runtime 1.57 M ...