Web安全 之 CSRF攻击

本文演示 Demo 的代码地址: CSRF

CSRF是什么?

CSRF(Cross Site Request Forgery),翻译成中文就是跨站点请求伪造。

简单地说,CSRF就是利用了我们的登录状态或者授权状态(请注意“利用”,并没有窃取到),然后做一些损害我们自身利益的事情。

在本文的 demo 中会简单演示一下 CSRF 攻击:
在启动服务并登录成功之后,通过对浏览器进行调试,在请求列表我们可以看到所有文章的id


查看请求.png

对文章执行删除操作,发现其实是执行了一个下面这样的请求


删除文章.png
http://localhost:3000/articles/delete/5a2398eb4d39c72e1db2006e

我们新打开一个浏览器窗口, 在获取到的id列表中取一个替换上面 url 中的id,执行请求, 页面显示


删除成功.png

返回原页面,刷新后,发现又有一篇文章被删除了。
这就是一个 CSRF 攻击的过程


image.png

GET & POST

如 demo 中演示,我们是通过 GET 请求进行 CSRF 攻击的,那我们换成 POST 请求是不是就可以避免 CSRF 攻击了呢?
其实并不能,我们可以通过 form 表单伪造一个 POST 请求来进行 CSRF 攻击。
在浏览器中打开 test.html


test.png

html 代码如下:

<!doctype html>
<html>

<head>
    <meta charset="UTF-8">
    <title>CSRF</title>
</head>

<body>
    <form action="http://localhost:3000/articles/delete" method="POST">
        <input type="hidden" name="id" value="5a23ca3a24f5d73343759637">
        <input type="submit" value="点击中大奖">
    </form>
</body>

</html>

修改 test.html,取一个获取到的文章 id,替换表单中 name 为 id 的 value,此时点击按钮时,发现同样可以成功的删除文章。由此可见,POST也能造成 CSRF 攻击。如此一来,不管哪种访问方式都可能受到攻击。所以,这并不是GET和POST谁更安全的问题,POST只是提高了攻击门槛和成本。

CSRF 的防御

  • 验证码
    验证码被认为是对抗 CSRF 攻击最简洁而有效的防御方法。
    CSRF 攻击的过程,往往是在用户不知情的情况下构成了网络请求。而验证码,则强制用户必须与用户进行交互,才能完成最终请求。因此在通常情况下,验证码能够很好的遏制 CSRF 攻击。但是验证码并非万能,出于用户体验考虑,网站不能给所有的操作都加上验证码,因此,验证码只能作为防御 CSRF 的一种辅助手段,而不能作为最主要的解决方案。
  • Anti CSRF Token
    CSRF 为什么能够攻击成功? 其本质原因是服务器无法识别你的来源是否可靠。而操作的所有参数都是可以被攻击者猜测到的。攻击者只要预测出 URL 的所有参数与参数值,就能成功的构造一个伪造的请求。
    出于这个原因,我们可以想到一个解决方案:把参数进行加密。这样攻击者不知道如何解密的情况下是无法伪造请求的。但是这个方法也存在一些问题。加密后的 URL 将变得非常难读,对用户非常不友好。因此我们需要一个更加通用的解决方案。这个方案就是使用 Anti CSRF Token。
    在服务端生成一个随机的 Token,放在用户的Session中,或者浏览器的 Cookie 中,提交请求时将 Token 加入到HTTP请求参数中,服务器拦截请求,查看发送的 Token 和服务端的是否一致,若一致,则允许请求;若不一致,则拒绝请求。而 Token 之所以能够拦截,就是因为它是 CSRF 攻击过程中几乎不可能伪造的东西。
    最后我们再使用 Token 时,一定要注意 Token 的随机性和保密性,不要把 Token 暴露在 GET 请求中哦。

参考

《白帽子讲Web安全》

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 216,843评论 6 502
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 92,538评论 3 392
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 163,187评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,264评论 1 292
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,289评论 6 390
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,231评论 1 299
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,116评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,945评论 0 275
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,367评论 1 313
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,581评论 2 333
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,754评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,458评论 5 344
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,068评论 3 327
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,692评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,842评论 1 269
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,797评论 2 369
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,654评论 2 354