【问题标题】:Is it important to use CSRF in the inner pages of admin?在 admin 的内页中使用 CSRF 重要吗?
【发布时间】:2014-09-11 17:40:03
【问题描述】:

我正在使用一些函数在我的 php 代码中进行 csrf 保护,

但我有一个问题。

我已经在管理区的登录表单中使用了它们,将它们放在管理区的表单中重要吗?

我在管理区域有很多表格可以做管理工作,但他们没有 csrf 令牌生成器。

我的问题是,是否需要在管理区域的内页中生成 csrf 令牌?

【问题讨论】:

  • CSRF 对于管理部分比登录更重要。你了解 CSRF 保护试图阻止什么吗?
  • @PeeHaa 是的,但不完全是,它阻止了另一台服务器向管理区域发送请求,例如在框架中加载管理员功能或其他任何东西,我在登录时拥有它,但是,黑客能够对内页进行攻击?我认为他可以做到:-?

标签: php mysql csrf csrf-protection


【解决方案1】:

是的!将它们用于内部页面比用于登录页面更重要。

针对您的登录页面的 CSRF 攻击可能会导致用户以他们不希望的身份登录。

针对您的(例如)删除用户页面的 CSRF 攻击可能会导致用户(管理员)在他们不希望的情况下删除人们的帐户。

【讨论】:

  • 一个问题:为每个表单生成一个新的 One 令牌并提交是否重要?或者一个足以满足所有网站的需求?
  • @Pafo — 如果您有新问题,请提出新问题,不要发表评论。不过,那会引起相当固执的答案。
猜你喜欢
  • 2015-09-01
  • 2021-09-27
  • 2014-10-09
  • 1970-01-01
  • 1970-01-01
  • 2019-08-25
  • 2012-04-13
  • 2017-01-01
  • 1970-01-01
相关资源
最近更新 更多