腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
ASP.net
webform
应用
中
CSRF
同步
令牌
模式
的
实现
、
、
CSRF
同步
令牌
模式
在
ASP.net
webform
应用
程序
中
的
实现
,我已经在aspx页面
中
添加了这个<%= System.Web.Helpers.AntiForgery.GetHtml() %>,并现在,我需要在100+页面和多个
应用
程序
中
实现
类似的更改。在当前
的
框架
中
,我为每个页面视图提供了基类
浏览 47
提问于2017-08-21
得票数 1
2
回答
SameSite cookie属性与
同步
器
令牌
模式
、
、
、
、
最近,大多数浏览器增加了对SameSite cookie属性
的
支持,以防止
CSRF
攻击:https://www.owasp.org/index.php/SameSite。如果支持,我们是否应该
实现
同步
器
令牌
模式
来防止
CSRF
攻击?https://www.owasp.org/index.php/Cross-Site_请求_伪造_(
CSRF
)_预防_作弊_Sheet#Synch
浏览 0
提问于2019-01-13
得票数 2
回答已采纳
1
回答
Spring安全性:如何正确配置用于Ajax安全控制过滤器
的
CSRF
、
观察
CSRF
的
应用
。}"</form>该
应用
程序
的
工作原理很好,它在加载/呈现jsp页面之前拦截任何URL,并询问登录控件是如何预期
的
,如果用户已经记录了有关授权
的
控件,当
CSRF
被
应用
到ajax "/ajax/notification&quo
浏览 2
提问于2017-09-21
得票数 0
回答已采纳
1
回答
这是在Next.js
应用
程序
中
防止
CSRF
攻击
的
有效方法吗?
、
、
、
我正在构建一个Next.js
应用
程序,在其中一个页面上,我需要调用一个/api路由。 当进行提取
浏览 35
提问于2022-08-10
得票数 1
回答已采纳
1
回答
将REST服务
的
CSRF
令牌
作为Http响应头包含安全吗?
、
、
、
、
我有一组REST服务,它们由
CSRF
使用类似于OWASP
的
同步
器
令牌
模式
( )来保护。* REST是使用Java和JAX-RS
实现
的
*安全性是使用Security
令牌
实现
的
* HTTP、POST和DELETE受到保护 在我
的
Web启动时,我在HTML页面
中
写入正确
的
CSRF
令牌
,然后
应用
程序将
令牌</e
浏览 0
提问于2014-02-07
得票数 2
回答已采纳
1
回答
为什么
同步
令牌
和Cookie到头
模式
对于Web来说是不自然
的
?
、
、
、
我听说
CSRF
预防技术对Web来说是不自然
的
。 例如,我们可能在domainA上有一个
实现
两个
同步
令牌
模式
和Cookie-
模式
的
客户端
应用
程序。当客户端发布到domainB上
的
资源服务器时,资源服务器需要验证这些安全值,而且由于资源服务器不知道预期
的
同步
令牌
值或cookie到标头值,所以很难验证这些值。也就是说,资源服务器可以使用与验证访问
令牌
相
浏览 0
提问于2016-09-29
得票数 3
2
回答
如何在经典asp
中
实现
同步
器
令牌
模式
为了防止
CSRF
,我想在我
的
经典asp
应用
程序
中
实现
同步
器
令牌
模式
。此外,它应该以任何方式进行散列吗?多么? 谢谢你
的
任何提示...
浏览 0
提问于2011-06-21
得票数 3
回答已采纳
2
回答
为什么不将
CSRF
令牌
写入会话?
、
、
、
我目前正在开发一个网页,并偶然看到关于双提交曲奇
的
OWASP备忘单。我现在认为这是个好主意,但我不明白为什么不将
CSRF
令牌
存储到登录用户
的
会话变量
中
,并将其显示在隐藏字段
中
的
页面上。这个想法
的
缺点是什么?你为什么要把钱放在自己
的
饼干里,然后被偷呢?如果你将攻击面存储在服务器端,你不是在最小化攻击面吗?
浏览 0
提问于2019-02-20
得票数 0
回答已采纳
2
回答
MVC防伪造
令牌
中
默认
的
头/cookie
的
用途是什么?
、
我读过,MVC防伪造
令牌
通过将安全
令牌
存储在表单字段
中
,然后将浏览器自动发送
的
默认标头/cookie值与MVC在每个请求
中
设置
的
字段值进行比较,从而击败
CSRF
攻击。由于恶意网站将不知道为存储
令牌
的
字段提供什么值,因此
CSRF
攻击失败。 那么,在头中存储
令牌
有什么意义呢?您就不能手动将
令牌
存储在Javascript
的
每个请求上
的
表单字段
浏览 0
提问于2017-05-11
得票数 2
回答已采纳
2
回答
防止crf攻击
asp.net
web窗体
中
的
ajax请求
、
、
、
如何防止
csrf
攻击
asp.net
webform
应用
程序
中
的
ajax请求
浏览 1
提问于2013-09-30
得票数 4
回答已采纳
1
回答
Spring安全性-
CSRF
-如何重置
CSRF
令牌
并记录潜在
的
CSRF
攻击(OWASP建议)
、
、
、
、
我们在
应用
程序中使用了Spring安全框架,特别是为了防止它受到
CSRF
攻击。 请求被中止,响应<em
浏览 0
提问于2014-05-14
得票数 0
1
回答
存储“记住我”曲奇和
CSRF
保护
、
、
、
、
我一直读到“记住我”
的
cookie存储在"httpOnly“cookie
中
,所以JavaScript/XSS无法访问它们。但是,"httpOnly“cookie容易受到
CSRF
攻击
的
攻击,因为它们是与请求一起自动发送
的
。 为了减轻
CSRF
攻击,建议使用
同步
令牌
模式
(让服务器生成
csrf
令牌
并与客户端交叉校验)。我
的
问题是,如果有“记住我”
的</
浏览 0
提问于2016-05-30
得票数 1
回答已采纳
1
回答
CSRF
加密
令牌
模式
-需要“现在”吗?
对于反
CSRF
加密
令牌
模式
,OWASP页面将预加密
令牌
描述为由三项组成:用户ID、时间戳值和时间。但是,
实现
只由UserId和时间戳组成
的
令牌
的
加密
令牌
模式
会有什么问题,而
浏览 0
提问于2015-11-12
得票数 1
1
回答
为什么我必须禁用
csrf
令牌
才能使用postman发布数据?
、
、
、
我试图对我
的
服务器(Localhost)执行一些REST调用,使方法正常工作,但是,当我试图通过postman方法POST、PUT、DELETE不工作时,当我再次尝试禁用http上
的
csrf
令牌
时,它写着这是我
的
休息控制器。Override http.
csrf
accessDeniedPage("/a
浏览 1
提问于2019-06-04
得票数 0
回答已采纳
2
回答
如何向ValidateAntiForgeryTokenAttribute
中
添加完整性检查(例如HMAC)
、
、
、
、
我一直在开发一个
ASP.NET
MVC 4 web
应用
程序,它使用MVC AntiForgeryToken来防止
CSRF
攻击。最近,
应用
程序被一家安全公司审计,他们声称在我们正在使用
的
AntiForgeryToken中发现了一个漏洞。问题是
令牌
没有完整性检查。可以稍微修改
令牌
,并且它仍将作为有效
的
令牌
传递。是否可以扩展基本
的
ASP.NET
MVC AntiForgeryToken,使其包括完整性检查
浏览 1
提问于2013-11-19
得票数 1
回答已采纳
1
回答
csrftoken存储在Django数据库
中
的
哪里?
、
、
、
在响应
中
,我得到了一个错误:因此,后端必须已经验证了csrftoken。在后端数据库
中
,我找不到csrftoken字段:所以我想知道它保存在加密
的
session_data
中
的
位置
浏览 1
提问于2018-03-15
得票数 6
1
回答
当使用
同步
器
令牌
模式
时,如何向客户端发送
CSRF
令牌
?
、
、
在
同步
器
令牌
模式
中
,服务器生成一个随机
令牌
,客户端每次提交表单时都必须提交该
令牌
。客户端如何知道在服务器
中
创建
的
CSRF
令牌
?
浏览 0
提问于2017-10-08
得票数 1
3
回答
用这种方式阻止
CSRF
怎么样?
、
根据跨站点请求伪造(
CSRF
)预防备忘单
的
说法,保护网站免受
CSRF
攻击
的
推荐解决方案是
实现
同步
器
令牌
模式
。这就要求
令牌
是随机
的
或唯一
的
。 最近,我们正试图将其
应用
到我们
的
网站上。我
的
一所大学希望通过加密当前登录用户
的
id来生成
令牌
,并将时间戳与安全保存
的
密码连接起来。然后将
令牌</e
浏览 0
提问于2013-01-11
得票数 6
回答已采纳
2
回答
针对非表单请求
的
CSRF
保护
、
在隐藏表单字段
中
实现
CSRF
令牌
是
CSRF
对表单post请求
的
标准保护。 但是,对于GET请求,您将如何
实现
它?这些类型
的
事情都是逐案处理
的
吗?
浏览 3
提问于2012-08-23
得票数 0
3
回答
保护
CSRF
令牌
不被重播(例如带有时间戳)有效吗?
、
、
我有一个MVC
应用
程序,它使用了AntiForgeryToken
的
ASP.NET
MVC功能。AFAICT --它使用加密
的
同步
器
令牌
变体来验证
令牌
的
有效负载。一个客户质疑这些
令牌
不会过期
的
事实,如果捕获了,那么对于给定用户
的
会话仍然是有效
的
。我想
浏览 0
提问于2017-09-11
得票数 2
回答已采纳
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
腾讯会议
云直播
对象存储
活动推荐
运营活动
广告
关闭
领券