我根据引用字段过滤HTTP请求,以防止跨站点伪造攻击。我知道这是一个坏主意,我已经使用HTTP内置的防伪机制,但我们的客户有特殊的安全实用程序,检查跨站点伪造攻击的更改引用字段的ASP.NET请求。
我的问题是,当我收到不允许的域名时,我需要做什么?返回什么http代码以及我应该向用户显示哪个页面?
它应该是像404 not found这样的自定义页面,还是只是重定向到主页?
常见的做法是什么?
发布于 2013-07-16 06:51:14
"403禁止“,并提供一个HTML主体,将用户定向到您的主页。
攻击者无法在POST期间看到CSRF攻击的状态代码(由于同源策略),因此HTTP代码除了通知真实用户外没有任何意义。
https://stackoverflow.com/questions/17653507
复制相似问题