華為云計(jì)算 云知識(shí) 跨站請(qǐng)求偽造
跨站請(qǐng)求偽造

跨站請(qǐng)求偽造(Cross-site request forgery,CSRF)攻擊是一種常見的WEB攻擊手法。攻擊者通過偽造非受害者意愿的請(qǐng)求數(shù)據(jù),誘導(dǎo)受害者訪問,如果受害者瀏覽器保持目標(biāo)站點(diǎn)的認(rèn)證會(huì)話,則受害者在訪問攻擊者構(gòu)造的頁面或URL的同時(shí),攜帶自己的認(rèn)證身份向目標(biāo)站點(diǎn)發(fā)起了攻擊者偽造的請(qǐng)求。

簡(jiǎn)單地說,跨站請(qǐng)求攻擊就是攻擊者通過某些技術(shù)手段欺騙用戶的瀏覽器來訪問自己曾經(jīng)認(rèn)證過的網(wǎng)站,并執(zhí)行某些操作(例如發(fā)送郵件、發(fā)送消息,甚至進(jìn)行諸如轉(zhuǎn)賬和購物等財(cái)產(chǎn)操作)。因?yàn)闉g覽器已經(jīng)通過了認(rèn)證,所以被訪問的網(wǎng)站會(huì)認(rèn)為是真正的用戶在運(yùn)行。這樣就利用了web中用戶認(rèn)證的一個(gè)漏洞:簡(jiǎn)單的認(rèn)證只能保證請(qǐng)求是從特定用戶的瀏覽器發(fā)出的,而不能保證請(qǐng)求本身是用戶自愿發(fā)出的。