网创优客建站品牌官网
为成都网站建设公司企业提供高品质网站建设
热线:028-86922220
成都专业网站建设公司

定制建站费用3500元

符合中小企业对网站设计、功能常规化式的企业展示型网站建设

成都品牌网站建设

品牌网站建设费用6000元

本套餐主要针对企业品牌型网站、中高端设计、前端互动体验...

成都商城网站建设

商城网站建设费用8000元

商城网站建设因基本功能的需求不同费用上面也有很大的差别...

成都微信网站建设

手机微信网站建站3000元

手机微信网站开发、微信官网、微信商城网站...

建站知识

当前位置:首页 > 建站知识

如何从代码角度分析及防护CSRF

本篇文章给大家分享的是有关如何从代码角度分析及防护CSRF,小编觉得挺实用的,因此分享给大家学习,希望大家阅读完这篇文章后可以有所收获,话不多说,跟着小编一起来看看吧。

网站建设哪家好,找成都创新互联!专注于网页设计、网站建设、微信开发、小程序定制开发、集团企业网站建设等服务项目。为回馈新老客户创新互联还提供了宜黄免费建站欢迎大家使用!

在平时的测试中,csrf也是比较容易发现的,主要就是看它对一个操作,有没有检测其时效性(这样表述可能不太准确),一般的防护方法就是添加token来进行校验,并及时对其进行失效处理。

如何从代码角度分析及防护CSRF

在进行添加的时候进行抓包

如何从代码角度分析及防护CSRF

利用burp自带的工具转成CSRF利用代码

如何从代码角度分析及防护CSRF

此时,我们先看一下当前的内容

如何从代码角度分析及防护CSRF

然后,就需要构造一个链接,然后想办法让受害者去点击它,然后执行我们预定的操作,这里我直接本地打开

如何从代码角度分析及防护CSRF

之后就发现在index页面多出了一行内容,正是我们预定的操作后的内容

如何从代码角度分析及防护CSRF

这里我们简单补充一下前面操作中所用到的代码

add.php

如何从代码角度分析及防护CSRF

action.php

如何从代码角度分析及防护CSRF

简单修复

修复的话,我在开头的时候也已经说过了,一般都是添加一个token,然后对每次的操作都进行检测,查看是否是用户自己所操作的。

先给大家理一下,修复的流程,我们需要在add.php中添加一个生成token值的参数,并设置为session值,并把token值发送到action.php,然后判断发送过来的token跟session中的token值是否相同,如果相同则允许执行之后的操作,否则就提示错误,然后一定一定一定要把token进行失效处理。

add.php

如何从代码角度分析及防护CSRF

action.php

如何从代码角度分析及防护CSRF

如何从代码角度分析及防护CSRF

然后看一下这个时候的效果

如何从代码角度分析及防护CSRF

如何从代码角度分析及防护CSRF

此时传输时候的数据包为

如何从代码角度分析及防护CSRF

此时,就达到了简单修复的目的。

以上就是如何从代码角度分析及防护CSRF,小编相信有部分知识点可能是我们日常工作会见到或用到的。希望你能通过这篇文章学到更多知识。更多详情敬请关注创新互联行业资讯频道。


文章标题:如何从代码角度分析及防护CSRF
标题路径:http://bjjierui.cn/article/ggdiod.html

其他资讯