您的位置:首页 > 其它

关于WAF防护CSRF的token机制问题理解

2013-08-29 14:17 465 查看
参考:http://www.cnblogs.com/hyddd/archive/2009/04/09/1432744.html

--------------------日记

昨天的token机制是可以的,是我理解错了额。

1,可以同一个网站对同一个用户所有表单只生成一个token

正常访问一般过程有两步:

请求表单--->此时生成token

提交数据--->带上token

而攻击者伪造的表单只有一个步:

直接提交表单数据--->此时是没有token的

就算是第一次访问也是不会给它生成token

这种同一token的缺陷是,如果用户的cookies可能被系统其他漏洞被劫持,token也就泄露。问题昨天讨论的token能不能不用存在cookies,只在服务器端的session存一个备份,和body的token对比验证。

2,对不用表单生成不同的token也是可以的,不过好像机制会很复杂,甚至影响正常访问使用。
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签:  csrf cookies token