jjzjj

html - 通过 GET 请求抵御 CSRF 攻击的安全性?

coder 2023-08-07 原文

我按照 Stormpath ( https://stormpath.com/blog/where-to-store-your-jwts-cookies-vs-html5-web-storage ) 的示例,在我的 Web 服务器上构建了一个基于 JWT 的无状态用户身份验证系统。

该设置似乎对 CSRF 非常安全,但我想知道 GET 请求怎么样。

我能够通过包含 <img> 来对 GET 请求的 CSRF 攻击建模来自不同域的页面上的标记。服务器以状态为 200 的完整页面响应请求。虽然我没有更改 GET 请求的任何数据,但页面可能仍包含一些敏感信息,例如 <img src="https://example.com/account" />可能会给出用户的详细信息,或者 <img src="https://example.com/logout" />可以简单地做一些烦人的事情,我认为可以有更多的例子。

这是<img>吗?攻击被认为是无害的,因为浏览器不会透露它得到的响应?是否有任何其他滥用 HTML 标记的技巧可能会通过向 GET 请求显示服务器输出来导致敏感信息泄露?

我正在考虑将我的 JWT 访问 token 的哈希值另外包含到 GET URL 中,并让服务器要求 GET 请求包含该哈希值,并且它必须与 cookie 中的 JWT token 相匹配。通过这种方式,攻击者将无法猜测有效的 GET URL,同时泄露此类 GET URL 将不允许攻击者访问我的服务器,因为他不知道来自 cookie 的原始 JWT。除了一些小的可用性问题外,这个设置对我来说是个好主意,但我没有用谷歌搜索到任何类似的东西,所以我很怀疑 :)

最佳答案

CSRF 攻击的概念,它迫使经过身份验证的用户在他有权访问的 Web 应用程序上执行不需要的操作。

CSRF 攻击确保为无状态服务器引入状态更改,不涉及数据窃取,因为 GET 请求会获取对受害者而不是攻击者的响应,因为受害者已获得授权。攻击者无法看到对伪造请求的响应。

CSRF 攻击可以改变服务器的状态,但它看不到它们的结果,它被迫盲目行动。

比方说,CSRF 攻击可以告诉受害浏览器请求受害银行帐户余额,但攻击者看不到该余额。这显然是一次毫无意义的攻击。<​​>

但如果攻击者要求受害者浏览器执行从受害者账户到攻击者账户的转账,这也不是没有意义的。攻击脚本无法访问传输的成功或失败页面。攻击者不关心成功或失败的响应,他主要关心的是他想要账户中的钱。

如果您正在执行 GET 请求来更改服务器的状态,这可能会给您带来风险。

“GET http://bank.com/transfer.do?acct=BOB&amount=100 HTTP/1.1”,如果您有这样的请求。

我相信不会。

所以你必须关注应该使用 CSRF token 监控的 POST 请求。

分享 OWASP 规则的链接 https://www.owasp.org/index.php/Top_10_2010-A5-Cross-Site_Request_Forgery_%28CSRF%29 必须去一次。

关于html - 通过 GET 请求抵御 CSRF 攻击的安全性?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/45229789/

有关html - 通过 GET 请求抵御 CSRF 攻击的安全性?的更多相关文章

  1. ruby - Facter::Util::Uptime:Module 的未定义方法 get_uptime (NoMethodError) - 2

    我正在尝试设置一个puppet节点,但ruby​​gems似乎不正常。如果我通过它自己的二进制文件(/usr/lib/ruby/gems/1.8/gems/facter-1.5.8/bin/facter)在cli上运行facter,它工作正常,但如果我通过由ruby​​gems(/usr/bin/facter)安装的二进制文件,它抛出:/usr/lib/ruby/1.8/facter/uptime.rb:11:undefinedmethod`get_uptime'forFacter::Util::Uptime:Module(NoMethodError)from/usr/lib/ruby

  2. ruby - 使用 ruby​​ 将 HTML 转换为纯文本并维护结构/格式 - 2

    我想将html转换为纯文本。不过,我不想只删除标签,我想智能地保留尽可能多的格式。为插入换行符标签,检测段落并格式化它们等。输入非常简单,通常是格式良好的html(不是整个文档,只是一堆内容,通常没有anchor或图像)。我可以将几个正则表达式放在一起,让我达到80%,但我认为可能有一些现有的解决方案更智能。 最佳答案 首先,不要尝试为此使用正则表达式。很有可能你会想出一个脆弱/脆弱的解决方案,它会随着HTML的变化而崩溃,或者很难管理和维护。您可以使用Nokogiri快速解析HTML并提取文本:require'nokogiri'h

  3. ruby - 通过 rvm 升级 ruby​​gems 的问题 - 2

    尝试通过RVM将RubyGems升级到版本1.8.10并出现此错误:$rvmrubygemslatestRemovingoldRubygemsfiles...Installingrubygems-1.8.10forruby-1.9.2-p180...ERROR:Errorrunning'GEM_PATH="/Users/foo/.rvm/gems/ruby-1.9.2-p180:/Users/foo/.rvm/gems/ruby-1.9.2-p180@global:/Users/foo/.rvm/gems/ruby-1.9.2-p180:/Users/foo/.rvm/gems/rub

  4. ruby - 通过 erb 模板输出 ruby​​ 数组 - 2

    我正在使用puppet为ruby​​程序提供一组常量。我需要提供一组主机名,我的程序将对其进行迭代。在我之前使用的bash脚本中,我只是将它作为一个puppet变量hosts=>"host1,host2"我将其提供给bash脚本作为HOSTS=显然这对ruby​​不太适用——我需要它的格式hosts=["host1","host2"]自从phosts和putsmy_array.inspect提供输出["host1","host2"]我希望使用其中之一。不幸的是,我终其一生都无法弄清楚如何让它发挥作用。我尝试了以下各项:我发现某处他们指出我需要在函数调用前放置“function_”……这

  5. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  6. ruby - 通过 ruby​​ 进程共享变量 - 2

    我正在编写一个gem,我必须在其中fork两个启动两个webrick服务器的进程。我想通过基类的类方法启动这个服务器,因为应该只有这两个服务器在运行,而不是多个。在运行时,我想调用这两个服务器上的一些方法来更改变量。我的问题是,我无法通过基类的类方法访问fork的实例变量。此外,我不能在我的基类中使用线程,因为在幕后我正在使用另一个不是线程安全的库。所以我必须将每个服务器派生到它自己的进程。我用类变量试过了,比如@@server。但是当我试图通过基类访问这个变量时,它是nil。我读到在Ruby中不可能在分支之间共享类变量,对吗?那么,还有其他解决办法吗?我考虑过使用单例,但我不确定这是

  7. ruby-on-rails - Rails HTML 请求渲染 JSON - 2

    在我的Controller中,我通过以下方式在我的index方法中支持HTML和JSON:respond_todo|format|format.htmlformat.json{renderjson:@user}end在浏览器中拉起它时,它会自然地以HTML呈现。但是,当我对/user资源进行内容类型为application/json的curl调用时(因为它是索引方法),我仍然将HTML作为响应。如何获取JSON作为响应?我还需要说明什么? 最佳答案 您应该将.json附加到请求的url,提供的格式在routes.rb的路径中定义。这

  8. ruby - 通过 RVM (OSX Mountain Lion) 安装 Ruby 2.0.0-p247 时遇到问题 - 2

    我的最终目标是安装当前版本的RubyonRails。我在OSXMountainLion上运行。到目前为止,这是我的过程:已安装的RVM$\curl-Lhttps://get.rvm.io|bash-sstable检查已知(我假设已批准)安装$rvmlistknown我看到当前的稳定版本可用[ruby-]2.0.0[-p247]输入命令安装$rvminstall2.0.0-p247注意:我也试过这些安装命令$rvminstallruby-2.0.0-p247$rvminstallruby=2.0.0-p247我很快就无处可去了。结果:$rvminstall2.0.0-p247Search

  9. ruby-on-rails - 使用 Sublime Text 3 突出显示 HTML 背景语法中的 ERB? - 2

    所以我在关注Railscast,我注意到在html.erb文件中,ruby代码有一个微弱的背景高亮效果,以区别于其他代码HTML文档。我知道Ryan使用TextMate。我正在使用SublimeText3。我怎样才能达到同样的效果?谢谢! 最佳答案 为SublimeText安装ERB包。假设您安装了SublimeText包管理器*,只需点击cmd+shift+P即可获得命令菜单,然后键入installpackage并选择PackageControl:InstallPackage获取包管理器菜单。在该菜单中,键入ERB并在看到包时选择

  10. ruby-on-rails - Enumerator.new 如何处理已通过的 block ? - 2

    我在理解Enumerator.new方法的工作原理时遇到了一些困难。假设文档中的示例:fib=Enumerator.newdo|y|a=b=1loopdoy[1,1,2,3,5,8,13,21,34,55]循环中断条件在哪里,它如何知道循环应该迭代多少次(因为它没有任何明确的中断条件并且看起来像无限循环)? 最佳答案 Enumerator使用Fibers在内部。您的示例等效于:require'fiber'fiber=Fiber.newdoa=b=1loopdoFiber.yieldaa,b=b,a+bendend10.times.m

随机推荐