设为首页
收藏本站
开启辅助访问
全部
问与答
创意
技术
酷工作
生活
交易
资源
节点
飞墙
Follow
明白贴
报酬
登录
注册
飞社-令人惊奇的创意工作者社区-
›
首页
›
信息安全
›
把所有 POST 请求都换成 PUT,不返回允许非同源请求的响 ...
FSHEX=FIND+SHARE+EXPRESS
飞社-令人惊奇的创意工作者社区- 是一个关于发现分享表达的地方
现在登录
没有账号?
立即注册
推荐主题
›
我的人生好像有点坏掉了,请大家给点建议
›
长话短说 大家觉得花三十万结婚,存款花完
›
关于在大城市留不下来这件事,大家都是怎样
›
域名不用了记得要及时注销备案
›
重度苹果用户投华做了两面派
今日热议主题
你们的 WeChat 公众号文章评论处开始有广告
新手问问大佬们, AI IDE 或 大模型数据安
买房首付垫付还贷问题
谁知道 移动云盘 的 NB 密码和登录方式是如
一些关于创造力的文章,我觉得经常看这个节
海南自贸港封关后可以自由上外网吗
IDEA+wsl2 环境搭建求助
求备份了 pywxDump 仓库的佬
$FSHEX ,适合作为一个长期投资标的吗?
米哈游蔡浩宇的带性格的 ai 聊天产品 anune
显示全部
|
最新评论
30 条回复
·
777 次点击
11#
ramirezyolis808
小成
2024-7-17 09:54:56
这种其实就是 Access-Control-Allow-Origin 设置不合理,导致用户在访问恶意网站的时候,浏览器会偷偷发起对受害网站的访问,从而实现盗取个人敏感信息或者刷票等行为。
12#
raviscioniemeche
小成
2024-7-17 09:56:20
上面分两拨人,一拨是在思考 cors 跨域为什么会有攻击,一拨在思考 put 请求为什么就不会造成 csrf 攻击,这个帖子成功把 cors 和 csrf 混在了一起,只能说世界就是个草台班子...
13#
fiveStarLaoliang
小成
2024-7-17 10:05:00
哈哈哈哈哈,鸡同鸭讲
14#
shadowyue
初学
2024-7-17 10:07:25
该继续宣传草台班子理论了😂
https://www.fshex.com/t/1056504?p=1#reply269
15#
justdoit123
小成
2024-7-17 10:26:05
我认为是可以的。如果请求允许 PUT ,那么就无法在浏览器端构建出 CSRF 攻击。
但是,这种防御方式有点自损八百的感觉。
另外,我心中也有一个疑惑,为什么有的人要把 CSRF token 存放到 session 里?我感觉这种绑定的意义不大,还增加服务的负担。
16#
loveuer
小成
2024-7-17 10:59:30
那实际上 http 是支持 自定义 method 的,不是更那个啥一点?
17#
FrankFang128
小成
2024-7-17 11:06:20
你说的是跨站点请求伪造,不是跨域哈。
18#
darksword21
小成
2024-7-17 11:38:39
我现在脑子很乱,你们能不能不要再发 cscs 的帖子了
19#
zeromake
小成
2024-7-17 13:11:39
CSRF 不是用来偷 cookies 请求 GET 的吗,不是应该拒绝所有 GET 请求?但是现在 http GET 请求有很多特性( cdn 缓存,浏览器缓存),不是那么好替代的……
20#
wonderfulcxm
初学
2024-7-17 13:16:27
这个帖子看得好喜感😅
下一页 »
1
2
3
4
/ 4 页
下一页
浏览过的版块
分享发现
酷工作
返回顶部