我希望对我的登录页面进行CSRF防御,但我不知道应该怎么做
现在页面使用的是axios+腾讯验证码(用了AJAX)
添加特有的 header 头,后台只接收有该 header 头的请求。且验证其值。
添加对请求 refferer 来源的验证,非自己的通通拒绝请求。
设置 access control allow origin 为需要的几个网站。或者根本不开放跨域请求。
10 回答11.1k 阅读
6 回答3k 阅读
5 回答4.8k 阅读✓ 已解决
4 回答3.1k 阅读✓ 已解决
2 回答2.6k 阅读✓ 已解决
3 回答1.4k 阅读✓ 已解决
3 回答2.3k 阅读✓ 已解决
1.通过 referer、token 或者 验证码 来检测用户提交。
2.尽量不要在页面的链接中暴露用户隐私信息。
3.对于用户修改删除等操作最好都使用post 操作 。
4.避免全站通用的cookie,严格设置cookie的域。