首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >当请求没有通过跨站点伪造攻击验证时,我应该返回哪个代码

当请求没有通过跨站点伪造攻击验证时,我应该返回哪个代码
EN

Stack Overflow用户
提问于 2013-07-15 19:45:38
回答 1查看 70关注 0票数 0

我根据引用字段过滤HTTP请求,以防止跨站点伪造攻击。我知道这是一个坏主意,我已经使用HTTP内置的防伪机制,但我们的客户有特殊的安全实用程序,检查跨站点伪造攻击的更改引用字段的ASP.NET请求。

我的问题是,当我收到不允许的域名时,我需要做什么?返回什么http代码以及我应该向用户显示哪个页面?

它应该是像404 not found这样的自定义页面,还是只是重定向到主页?

常见的做法是什么?

EN

回答 1

Stack Overflow用户

发布于 2013-07-16 06:51:14

"403禁止“,并提供一个HTML主体,将用户定向到您的主页。

攻击者无法在POST期间看到CSRF攻击的状态代码(由于同源策略),因此HTTP代码除了通知真实用户外没有任何意义。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/17653507

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档