首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >CSRF攻击黑名单

CSRF攻击黑名单
EN

Stack Overflow用户
提问于 2016-09-04 05:03:28
回答 2查看 158关注 0票数 0

我想为CSRF攻击创建一个黑名单。例如,在SQL injection中,可以在黑名单中设置selectfromwheredrop等关键字。我想知道有没有可能创建CSRF攻击黑名单?

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2016-09-04 05:39:49

不完全是..。CSRF是由浏览器与真实会话发起的对真实资源的请求。以某种方式阻止它将意味着阻止合法的请求。唯一的方法是使用一些CSRF令牌并检查web应用程序中的origin/referer标头

票数 1
EN

Stack Overflow用户

发布于 2016-09-04 21:21:45

除了无法为CSRF实现黑名单这一事实之外,正如daniel f.所指出的,因为根本没有独特的输入,黑名单过滤器通常是一个非常弱的控制。即使是针对SQL注入,它们通常也是不够的。由于严格的语言和相对较小的关键字集,SQL注入应该是黑名单最容易防止的注入之一。

关于SQL injection,OWASP表示:“几乎总是这样,黑名单充满了漏洞,使其在防止SQL注入攻击方面无效。”这同样适用于任何其他黑名单。

有几种方法可以防止here描述的CSRF,但列入黑名单的输入不是其中之一。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/39311306

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档