CSRF:Cross Site Request Forgery(跨站點請求偽造)。
CSRF 攻擊者在用戶已經登錄目標網站之后,誘使用戶訪問一個攻擊頁面,利用目標網站對用戶的信任,以用戶身份在攻擊頁面對目標網站發起偽造用戶操作的請求,達到攻擊目的。
避免方法:
CSRF 漏洞進行檢測的工具,如 CSRFTester、CSRF Request Builder...
驗證 HTTP Referer 字段
添加并驗證 token
添加自定義 http 請求頭
敏感操作添加驗證碼
使用 post 請求