【问题标题】:Is a website without authentication vulnerable to CSRF?没有身份验证的网站是否容易受到 CSRF 的攻击?
【发布时间】:2012-04-08 03:41:01
【问题描述】:

我刚开始学习 CSRF。 根据OWASP CSRF Article

CSRF is an attack which forces an end user to execute unwanted actions on a web application in which he/she is currently authenticated

如果网站不接受任何用户身份验证,或者身份验证信息未存储在 cookie 中,这是否意味着它不会受到 CSRF 的攻击。

我开发了一个网站,要求用户输入他的票务信息,检查数据库信息,如果正确的用户将被导航到他需要提供他的信用卡信息的页面,他的记录将被更新。我需要担心 CSRF 吗?还是票证信息本身就是认证?

【问题讨论】:

    标签: authentication web-applications csrf


    【解决方案1】:

    如果您的站点使用允许用户执行特权操作的会话,则您必须担心跨站点请求伪造。因为我假设您创建了一个会话属性来指示用户的票证信息是有效的,所以您可以这样做。

    【讨论】:

    • 我能够使用 CSRF Tester 测试我的网站,但它很容易受到这种攻击。所以,我需要担心 CSRF。谢谢。
    猜你喜欢
    • 2023-04-07
    • 2015-06-08
    • 2012-06-16
    • 1970-01-01
    • 2016-04-29
    • 2015-12-31
    • 1970-01-01
    • 2013-05-30
    • 1970-01-01
    相关资源
    最近更新 更多