paip.提升安全性--CRSF跨站请求伪造的检测与防范

本文介绍了在关键用户操作中防止CSRF(跨站请求伪造)攻击的方法,包括使用交易密码、验证码、确认页面等手段,重点推荐了一次性标识验证方法及其生成原理。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

paip.提升安全性--CRSF跨站请求伪造的检测与防范

作者Attilax , 1466519819@qq.com

在用户的重要活动中,要防止CRSF攻击。。
比如修改密码时
转账时
删除资料时
修改资料时


有以下几种方法可以防范。。
1.比如在转账时,要求用户输入交易密码..
2..操作时使用验证码,用户体验不好。。
3.显示确认页面。
4.修改密码时,显示当前用户名,并要求用户输入原密码进行验证..
5.使用自动标识验证,强烈推荐这个方式...

也就是说在请求的时,需要发送一个标识符进行签名认证..这个标识符在每个URL和窗体都不同。。。一次性使用..攻击者无法伪造..要确定同样的操作每个用户的标识是不同的..

生成方法:
sign=hash(username+key+param)..

这样用户就无法伪造SIGN。此外可以使用动态KEY。。这样更安全,有效时间可设定在两小时左右。。过期作废...

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值