【发布时间】:2021-05-25 01:15:23
【问题描述】:
据我了解,CSRF 和 Clickjacking 使用浏览器自动在对网页的请求(即来自该域的请求)中包含 cookie 的事实。
所以基本上,攻击者会准备一个恶意站点并调用某个 URL(例如 Gmail),希望该 URL 的 cookie 仍保存在我的浏览器中。或者他们能以某种方式找出我当前在另一个选项卡中登录了哪些网页,然后针对此调整他们的攻击?
还有我更紧迫的问题:在我清除浏览器缓存或正确注销后,这两种攻击是不可能的,不是吗?
【问题讨论】:
标签: security csrf clickjacking