腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
搜索
关闭
文章
问答
(9999+)
视频
开发者手册
清单
用户
专栏
沙龙
全部问答
原创问答
Stack Exchange问答
更多筛选
回答情况:
全部
有回答
回答已采纳
提问时间:
不限
一周内
一月内
三月内
一年内
问题标签:
未找到与 相关的标签
筛选
重置
3
回答
从字符串中删除重复项
我得到的输出是:我想要这个: 25-5|28-5|4-6|8-6|10-6|14-6|17-6|
7-7
|26-7|
浏览 4
修改于2011-08-16
得票数 2
回答已采纳
2
回答
SameSite cookie属性与同步器令牌模式
最近,大多数浏览器增加了对SameSite cookie属性的支持,以防止
CSRF
攻击
:https://www.owasp.org/index.php/SameSite。如果支持,我们是否应该实现同步器令牌模式来防止
CSRF
攻击
?
CSRF
攻击
?添加的什么是可能的
攻击</em
浏览 0
修改于2019-01-17
得票数 2
回答已采纳
1
回答
模拟
CSRF
攻击
我想模拟
CSRF
攻击
来检查我的网站漏洞。我在我的asp.net but应用程序上尝试了一下,但模拟失败。所以请帮我模拟一下
CSRF
攻击
。我已经通过使用test.aspx进行了模拟。
浏览 2
修改于2011-07-07
得票数 5
2
回答
PHP
CSRF
攻击
我想知道这段代码是否足够强大,可以防止对PHP表单的
CSRF
攻击
? <?
浏览 0
提问于2013-05-12
得票数 2
回答已采纳
1
回答
不相信JWT令牌+
CSRF
令牌的安全性
假设我有一个web应用程序,在其身份验证方案中使用了JWT令牌和
CSRF
令牌。据我所知,它是这样运作的: 服务器还发送没有httpOnly设置的
CSRF
令牌,以便JavaScript code.可以读取它。当客户机提出任何未来的请求时,JWT cookie将自动发送,
CSRF
必须在请求头中设置。这应该可以防止
CSRF
攻击
,因为
CSRF
cookie
浏览 0
提问于2018-11-29
得票数 1
1
回答
为什么在身份验证期间使用JWT刷新令牌来防止
CSRF
?
我在这里看到的一件事是:和 使用刷新令牌可以减少
CSRF
攻击
。这种方法在
CSRF
攻击
中也是安全的,因为即使表单提交
攻击
可以进行/refresh_token API调用,
攻击
者也无法获得返回的新JWT令牌值。JWT 的值,当然,
CSRF
攻击
者可以使用这个新的发送另一个请求,其中包含新的JWT令牌sinde。如果我的理解是正确的,我正在努力了解如何使用刷新令牌来防止
CSRF
攻击
。有人能解释清楚为什么刷新令牌可以
浏览 4
修改于2021-01-24
得票数 6
1
回答
存储“记住我”曲奇和
CSRF
保护
但是,"httpOnly“cookie容易受到
CSRF
攻击
的
攻击
,因为它们是与请求一起自动发送的。 为了减轻
CSRF
攻击
,建议使用同步令牌模式(让服务器生成
csrf
令牌并与客户端交叉校验)。我的问题是,如果有“记住我”的cookie,那么
CSRF
攻击
(恶意JavaScript)是否有可能发出请求并随后从服务器获得
csrf
令牌?值得关注的是,如果
攻击
同时具有可以发送请求的标记,那么应用程序的安全性就会受到损害
浏览 0
提问于2016-05-30
得票数 1
回答已采纳
2
回答
CSRF
预防也能预防反射XSS
攻击
吗?
当web应用程序易受此类
攻击
时,它会将未经验证的输入通过请求传递回客户端.[1](https://www.owasp.org/index.php/Testingfor_Reflected_Cross_site_scripting(OTG-INPVAL-001%29) 假设我的webapp在服务器上有一个
CSRF
验证,检查所有请求的有效
CSRF
令牌。如果它收到任何不包含
CSRF
令牌的请求(这个错误是一个简单的字符串,它没有
攻击
向量),它就会产生正确的错误。为了完整起见
浏览 0
提问于2014-08-27
得票数 10
回答已采纳
1
回答
可控硅荧光粉穿透试验
我已经启用了csrg_regenerate设置为true的
CSRF
保护。它工作得很好,每次在Post请求时都重新生成令牌,验证也同样有效。除此之外,我还将我的cookie设置为同一站点的严格连接。然后我向安全小组提交了渗透测试评估,他们因为
csrf
攻击
漏洞拒绝了我的工作。 它们的响应:
CSRF
令牌没有安全地实现。
攻击
者仍然可以使用
csrf
_cookie_name Cookie和
浏览 1
修改于2018-11-29
得票数 0
1
回答
如何在Codeigniter Ajax调用中避免
CSRF
攻击
?
我尝试在我的for应用程序中实现
CSRF
攻击
,它是使用codeigniter框架实现的,这个框架已经有了一个保护
CSRF
攻击
的选项。我的问题是我不知道如何在Ajax调用中避免
CSRF
攻击
。
浏览 21
提问于2019-10-18
得票数 0
3
回答
CSRF
双提交Cookie基本上是“不安全”的
从:
CSRF
攻击
起作用,因为浏览器请求自动包含所有cookie,包括会话cookie。在我发现的一些示例代码中,基本上找到了这个算法。
攻击
者: 然后,
攻击
者窃取此会话cookie作为受害者登录。双重提交cookie可以防止此
攻击
,因为
攻击
者还需要在HTTP报头中提供有效的
CSRF
令牌。我仍然不明白这一点:如果浏览器请求自动包含所有
浏览 3
提问于2021-01-22
得票数 6
1
回答
使用XHR (JavaScript)从第三方网站表单中检索
CSRF
令牌
我知道他们说
CSRF
令牌是防止
CSRF
攻击
的最安全的方法,但是如果有人使用XHR检索包含
csrf
令牌的页面以及表单,然后使用该令牌进行
攻击
呢?为什么他们不说“引用”标题是最安全的方式,以防止
CSRF
的
攻击
?毕竟,几乎99%的当前正在使用的浏览器将提供"Referer“报头,而
攻击
者无论如何也无法更改它。(是的,他做不到,除非浏览器/操作系统本身被破坏) 现在我用"referer“头保护我的网站,我真的需要
csrf<
浏览 0
提问于2020-03-26
得票数 3
回答已采纳
1
回答
通过ClickJacking的
CSRF
是否可以通过单击劫持漏洞执行
CSRF
? 假设我的网站被完全保护不受
csrf
攻击
,但是没有XFO,那么有任何方法可以通过点击
攻击
漏洞来利用
CSRF
吗?我听说过xmlhttprequest,如果没有XFO但有
csrf
保护,可以使用它来执行
csrf
,所以有什么想法吗?
浏览 5
提问于2014-04-21
得票数 3
回答已采纳
1
回答
ASP.NET中的
CSRF
没有特定的反
csrf
令牌。据我所知,为了执行成功的
CSRF
攻击
,
攻击
者必须能够同时获得viewstate值和事件验证值。如果是这样的话,表单是否安全,不受
CSRF
攻击
?
浏览 0
提问于2014-12-15
得票数 9
1
回答
利用
CSRF
攻击
具有特定“接受”头的POST服务器?
假设
攻击
者拥有一个域,attacker.com。
攻击
者希望在其上创建一个网页,以便对victim.com服务器进行
CSRF
攻击
。通过这样的设置,我无法找到
攻击
者创建
CSRF
页面的方法:如果
攻击
者制造了一个const xhrxhr.setRequestHeader('Accept', 'applica
浏览 0
提问于2019-07-22
得票数 1
回答已采纳
2
回答
如何通过反伪造GET请求防止
CSRF
攻击
我的问题是关于XSS/
CSRF
攻击
的ASP.NET MVC 5。但此令牌只能与POST请求一起使用。根据我的测试团队,为了防止
CSRF
攻击
,每个请求都应该有一个令牌号,并且他们只要求有POST请求,而不是一个GET请求。所以我的问题是: 如何通过GET请求生成和发送抗伪造令牌?
浏览 6
修改于2014-07-08
得票数 1
回答已采纳
1
回答
URL中的
CSRF
令牌与POST请求中包含令牌的泄漏
我正在尝试在我的一个项目中使用
CSRF
令牌实现
CSRF
保护。我对此并不熟悉,在阅读有关在请求中向服务器发送
CSRF
令牌的文章时,我发现推荐将
CSRF
令牌作为HTTP POST发送,而不是GET。我的问题是: 如果HTTP URL在GET请求中暴露了
CSRF
令牌,并且潜在
攻击
者可以使用此
CSRF
令牌创建
CSRF
请求并使用Javascript进行
攻击
,那么当
CSRF
令牌作为隐藏字段存储在表单中时,如果我的站点有XSS漏洞
浏览 2
修改于2016-09-04
得票数 2
1
回答
使用任何
CSRF
解决方案的cookie中的JWT是否与localStorage中的JWT一样容易受到XSS的
攻击
?
我读过JWT令牌不应该存储在localStroage中,因为XSS
攻击
可以读取它们。提出的解决方案是在HTTPOnly cookies中存储JWT令牌,并使用反
CSRF
/双提交cookie。OWASP说,所有
CSRF
解决方案都容易受到XSS的
攻击
。如果是这样的话,那么使用
CSRF
的HTTPOnly cookie中的JWT是否同样容易受到XSS的
攻击
呢?如果是这样的话,为什么还要麻烦w/
CSRF
而只将您的JWT存储在localStorage中呢?
浏览 0
修改于2016-04-11
得票数 4
1
回答
有没有办法记录有人对web应用程序进行了
CSRF
攻击
我了解
CSRF
是如何工作的,为什么它工作,以及如何减轻它。现在,我有一个web应用程序,它容易受到
CSRF
的
攻击
,我想知道是否有人成功地对我的web应用程序进行了
CSRF
攻击
。如果有
CSRF
,有没有办法记录它 谢谢Suzee
浏览 2
提问于2012-09-26
得票数 0
1
回答
CSRF
与DNS重新绑定
攻击
的确切区别
我目前正在研究
CSRF
和DNS重新绑定
攻击
,我想知道确切的区别是什么。据我所知,DNS重新绑定可以绕过CORS,从而从侦听本地主机上的服务获得
攻击
者无法获得的信息。然而,
CSRF
只允许
攻击
者欺骗用户对本地主机上侦听的服务执行特定操作,但不允许任何信息提取(因为CORS将阻止这种操作)。对吗? 此外,什么是保护机制,以防止
CSRF
和DNS重新绑定?
CSRF
可以通过反
csrf
令牌来防止:这也是针对DNS重新绑定的对策吗?
浏览 0
提问于2019-04-16
得票数 2
第 2 页
第 3 页
第 4 页
第 5 页
第 6 页
第 7 页
第 8 页
第 9 页
第 10 页
第 11 页
点击加载更多
领券