很多人谈论实施CSRF以阻止网页上的跨站点攻击。但我认为破坏CSRF并向服务器发出请求非常容易。
这意味着如果我去网站,从网页复制CSRF令牌,从浏览器网络选项卡复制会话值。在此之后我可以构造一个CURL请求,设置这些值并尽可能多地发出请求。
那么CSRF的需求是什么?
答案 0 :(得分:6)
您定义的方案不是CSRF。
这很好。这里发生的一切都在爱丽丝和鲍勃之间。
如果Bob无法信任Alice发送好的数据,那么这完全是另一个问题。
即。 Mallery的网站正在伪造Alice对Bob网站的请求。
反CSRF令牌旨在阻止Mallery通过Alice的浏览器发出请求(因为Mallery无法将令牌放入表单数据中,因此无法匹配cookie中的令牌。)