CSRF vs SSRF详解

一、CSRF(跨站请求伪造)攻击全解

攻击原理示意图

受害者浏览器
├── 已登录银行网站(Cookie存活)
└── 访问恶意网站执行:
    

核心技术要点

  1. 信任滥用机制

    • 利用浏览器自动携带Cookie的特性,伪造已认证用户的HTTP请求(GET/POST均可)
    • 经典攻击链:诱导点击 → 携带身份Cookie → 执行敏感操作
  2. 绕过同源策略的技巧

    
    <form action="http://api/password/change" method="POST">
      <input type="hidden" name="new_password" value="hacked">
    form>
    <script>document.forms[0].submit();script>
    
  3. 高级攻击变种

    • JSON CSRF:通过

你可能感兴趣的:(csrf,前端,网络安全,数据库,sql,笔记)