设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
节点
飞墙
Follow
明白贴
工算小助手
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
信息安全
›
把所有 POST 请求都换成 PUT,不返回允许非同源请求的响 ...
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
如果人生是场游戏,我的幸运值恐怕是负数
›
关于根据生辰八字取名字被F友说胡说八道这
›
帮朋友问下如何跨过情色一关
›
终于,隐藏门把手正式被 ban 了
›
求推荐 Linux 桌面
今日热议主题
nftables 学得有点懵
mac 现在必备的有什么?
别再神化 VS Code 了,现在的它臃肿得像个
花了 10 美金的积分制作一个 AI 高级工程师
H11DSI 双路主板好难开机
大家如何看待 25 年下半年和今年年初扎堆上
逃离爱泼斯坦岛在线版本
API 兑换码自行领取
谷歌的 Antigravity 反重力编辑器的 agent
今日过港 可以帮带点东西
显示全部
|
最新评论
30 条回复
·
836 次点击
11#
ramirezyolis808
小成
2024-7-17 09:54:56
这种其实就是 Access-Control-Allow-Origin 设置不合理,导致用户在访问恶意网站的时候,浏览器会偷偷发起对受害网站的访问,从而实现盗取个人敏感信息或者刷票等行为。
12#
raviscioniemeche
小成
2024-7-17 09:56:20
上面分两拨人,一拨是在思考 cors 跨域为什么会有攻击,一拨在思考 put 请求为什么就不会造成 csrf 攻击,这个帖子成功把 cors 和 csrf 混在了一起,只能说世界就是个草台班子...
13#
fiveStarLaoliang
小成
2024-7-17 10:05:00
哈哈哈哈哈,鸡同鸭讲
14#
shadowyue
初学
2024-7-17 10:07:25
该继续宣传草台班子理论了😂
https://www.fshex.com/t/1056504?p=1#reply269
15#
justdoit123
小成
2024-7-17 10:26:05
我认为是可以的。如果请求允许 PUT ,那么就无法在浏览器端构建出 CSRF 攻击。
但是,这种防御方式有点自损八百的感觉。
另外,我心中也有一个疑惑,为什么有的人要把 CSRF token 存放到 session 里?我感觉这种绑定的意义不大,还增加服务的负担。
16#
loveuer
小成
2024-7-17 10:59:30
那实际上 http 是支持 自定义 method 的,不是更那个啥一点?
17#
FrankFang128
小成
2024-7-17 11:06:20
你说的是跨站点请求伪造,不是跨域哈。
18#
darksword21
小成
2024-7-17 11:38:39
我现在脑子很乱,你们能不能不要再发 cscs 的帖子了
19#
zeromake
小成
2024-7-17 13:11:39
CSRF 不是用来偷 cookies 请求 GET 的吗,不是应该拒绝所有 GET 请求?但是现在 http GET 请求有很多特性( cdn 缓存,浏览器缓存),不是那么好替代的……
20#
wonderfulcxm
初学
2024-7-17 13:16:27
这个帖子看得好喜感😅
下一页 »
1
2
3
4
/ 4 页
下一页
浏览过的版块
Apple
macOS
设计师
问与答
职场话题
生活
返回顶部