【发布时间】:2017-08-01 09:42:22
【问题描述】:
使用 Webforms 4.5 和下面链接中的代码来防止 CSRF 攻击。我们没有使用母版页,因此相同的代码包含在 Sitecore 基本布局中。
https://software-security.sans.org/developer-how-to/developer-guide-csrf
这似乎并不能防止 CSRF 攻击,就好像我们在站点之外有一个脚本,它能够将操纵的数据发布到站点。我们已向此脚本添加了视图状态(从网页复制)。
此 CSRF 预防代码将视图状态中设置的令牌值与内存中的变量进行比较。 但是,由于我们的脚本包含视图状态,它也包含视图状态变量,因此该代码不会产生错误,因为视图状态变量与内存中的变量匹配。
我希望此代码能够作为 Web 表单母版页的一部分工作......您知道为什么它不适合我们吗?
【问题讨论】:
标签: security webforms csrf csrf-protection