设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
资源
节点
飞墙
Follow
明白贴
报酬
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
信息安全
›
把所有 POST 请求都换成 PUT,不返回允许非同源请求的响 ...
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
上班开发自掏腰包用 AI 编程合适吗?
›
vivo 加班问题
›
忽略脸,身高,女生最喜欢什么类型的肌肉?
›
要是用 Rust 就不会出问题了
›
同事从大厂出来的,之前不知道 git add 可
今日热议主题
用 AI 写 PPT? 靠谱吗?
主流看免费电视直播方式全被 ban,广电这是
卖保险,尤其是个人险的,不配有朋友
想在美区 Google Play 花掉账户里的 balanc
tiktok 如何稳定的直播,播新加坡和台湾
今天谁把第 777777 号会员抢了呀
向大家询问一下保险储蓄/理财产品里弯弯道
谷歌美区的付款资料被冻结了,无法恢复,重
公司后端主力开发,涨薪被拒,请各位大佬支
招聘<远程>社区运营
显示全部
|
最新评论
30 条回复
·
752 次点击
11#
ramirezyolis808
小成
2024-7-17 09:54:56
这种其实就是 Access-Control-Allow-Origin 设置不合理,导致用户在访问恶意网站的时候,浏览器会偷偷发起对受害网站的访问,从而实现盗取个人敏感信息或者刷票等行为。
12#
raviscioniemeche
小成
2024-7-17 09:56:20
上面分两拨人,一拨是在思考 cors 跨域为什么会有攻击,一拨在思考 put 请求为什么就不会造成 csrf 攻击,这个帖子成功把 cors 和 csrf 混在了一起,只能说世界就是个草台班子...
13#
fiveStarLaoliang
小成
2024-7-17 10:05:00
哈哈哈哈哈,鸡同鸭讲
14#
shadowyue
初学
2024-7-17 10:07:25
该继续宣传草台班子理论了😂
https://www.fshex.com/t/1056504?p=1#reply269
15#
justdoit123
小成
2024-7-17 10:26:05
我认为是可以的。如果请求允许 PUT ,那么就无法在浏览器端构建出 CSRF 攻击。
但是,这种防御方式有点自损八百的感觉。
另外,我心中也有一个疑惑,为什么有的人要把 CSRF token 存放到 session 里?我感觉这种绑定的意义不大,还增加服务的负担。
16#
loveuer
小成
2024-7-17 10:59:30
那实际上 http 是支持 自定义 method 的,不是更那个啥一点?
17#
FrankFang128
小成
2024-7-17 11:06:20
你说的是跨站点请求伪造,不是跨域哈。
18#
darksword21
小成
2024-7-17 11:38:39
我现在脑子很乱,你们能不能不要再发 cscs 的帖子了
19#
zeromake
小成
2024-7-17 13:11:39
CSRF 不是用来偷 cookies 请求 GET 的吗,不是应该拒绝所有 GET 请求?但是现在 http GET 请求有很多特性( cdn 缓存,浏览器缓存),不是那么好替代的……
20#
wonderfulcxm
初学
2024-7-17 13:16:27
这个帖子看得好喜感😅
下一页 »
1
2
3
4
/ 4 页
下一页
返回顶部