采纳答案成功!
向帮助你的同学说点啥吧!感谢那些助人为乐的人
第三方网站通过xss攻击拿到cookie之后 发送获取验证码图形的请求 完全是可以拿到验证码图片进行解析 并且此时验证码跟cookie在后台的关联也是有的 这个感觉防不住啊
所以我们先讲了XSS的防御。CSRF的防御是建立在没有XSS漏洞的基础上的。
不过XSS+CSRF的攻击结合起来的话好像也没那么容易,难度不小。
最核心的点是需要建立目标网站和CSRF攻击网站的用户关联,即识别到这两个站的访问者是同一个人,暂时能想到的是访问攻击网站必须由目标网站跳过去,并且带上用户标识。(否则由于同源策略限制,攻击网站识别不到目前访问者对应的目标网站用户是谁,也就识别不到应该给对应的哪个验证码)
登录后可查看更多问答,登录/注册
提高每一行代码安全系数,突破前后端开发Web安全弱项
512 5
1.2k 5
1.0k 5
2.0k 4
1.1k 4