【发布时间】:2014-03-14 18:29:43
【问题描述】:
根据我的阅读,CSRF 预防似乎侧重于 (1) 使 GET 请求无副作用和 (2) 仅使用带有 CSRF 令牌的 POST 请求来更改状态。不过,在我看来,这是假设攻击者的唯一目标可能是恶意更新受害者网站。如果攻击者只想要可以通过 GET 请求检索的信息怎么办?不能有人将受害者站点的敏感资源嵌入到攻击站点中并通过 Javascript 与之交互吗?
所以我的问题是(1)这可能吗,以及(2)你如何防止它?
【问题讨论】:
-
我有点困惑,为什么这里有必要使用诡计。攻击者不能直接运行
$.get('http://vulnerable.example.com/json')吗? -
@Kiwi — 编号en.wikipedia.org/wiki/Same-origin_policy
标签: javascript web csrf