采用token方式防范CSRF问题,服务端先生成一个token,缓存起来,并返回给前端,当前端产生重要请求时候,url附加csrftoken参数,服务端再将之与缓存的token比较,从而达到防范csrf的目的。
这里有个疑问,服务端产生的token发给前端,恶意用户不也能获取这个token吗,拿到它也能达到自己的目的啊?
采用token方式防范CSRF问题,服务端先生成一个token,缓存起来,并返回给前端,当前端产生重要请求时候,url附加csrftoken参数,服务端再将之与缓存的token比较,从而达到防范csrf的目的。
这里有个疑问,服务端产生的token发给前端,恶意用户不也能获取这个token吗,拿到它也能达到自己的目的啊?
10 回答11.1k 阅读
15 回答8.4k 阅读
6 回答3k 阅读
5 回答4.8k 阅读✓ 已解决
4 回答3.1k 阅读✓ 已解决
8 回答6.2k 阅读
2 回答2.6k 阅读✓ 已解决
先上一段定义。假设我们的页面(www.51vv.com),正在浏览(www.baidu.com)页面,两个页面同时浏览,www.baidu.com里面有一段代码,通过src或者什么表单提交的方式,恶意访问我www.51vv.com的改密码接口。因为默认他是会带cookie,后台以为是你主动去请求。这样就造成了攻击。
为什么token这个可以防范,你在一个tab页面里面,可以访问其他tab页的变量吗?