【发布时间】:2015-11-22 03:13:41
【问题描述】:
为了防止跨站点请求伪造的危险情况,需要对 HTTP 协议规范和浏览器行为进行哪些更改?
我不是在寻找有关如何修补我自己的网络应用程序的建议。有数百万个易受攻击的 Web 应用程序和表单。更改 HTTP 和/或浏览器会更容易。
如果您同意我的前提,请告诉我需要对 HTTP 和/或浏览器行为进行哪些更改。这不是寻找最佳单一答案的比赛,我想收集所有好的答案。
还请阅读下面我的“答案”中的要点并发表评论。
【问题讨论】:
-
“CSRF 没什么大不了的 - 呵呵!” ......“互联网上很大一部分欺诈(TOS 欺诈,不是实际的黑客攻击)与 CSRF 滥用(点击欺诈、附属欺诈等)有关。我们谈论的是数亿美元的损失单一漏洞利用,并且仅在这两种变体中。” hackers.org