首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >状态参数如何防止CSRF攻击

状态参数如何防止CSRF攻击
EN

Stack Overflow用户
提问于 2017-04-27 14:30:37
回答 1查看 338关注 0票数 0

状态(推荐)状态参数被应用程序用来存储特定于请求的数据和/或防止OAuth 2.0 page攻击。授权服务器必须将未修改的状态值返回给应用程序。

但我不清楚国家如何防止CSRF攻击。我的想法是,如果有人捕捉到了包,那么是否可以确定请求查询参数也是已知的,这样他就可以再次将其发送回来以淡出此响应。

EN

回答 1

Stack Overflow用户

发布于 2018-03-06 23:57:12

常用的方法是将state存储在用户的会话中(如果存在),或者将其设置在安全的httponly cookie中(如果应用程序是无状态的)。然后在回调函数中比较它们(来自查询的state和来自会话/cookie的cookie)。

如果你说的“包”指的是HTTP流量(中间人攻击),那么如果你使用的是HTTPS协议--什么都不能被劫持。这就是为什么强烈建议只通过HTTPS使用OAuth。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/43650181

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档