CSRF简述-跨域解决方案CORS

一.CSRF是什么?

CSRF(Cross-site request forgery),中文名称:跨站请求伪造,也被称为:one click attack/session riding,缩写为:CSRF/XSRF。

二.CSRF可以做什么?

你可以这么理解CSRF攻击:攻击者盗用了你的身份,以你的名义发送恶意请求。CSRF能够做的事情包括:以你名义发送邮件,发消息,盗取你的账号,甚至于购买商品,虚拟货币转账…造成的问题包括:个人隐私泄露以及财产安全。

三.CSRF漏洞现状

CSRF这种攻击方式在2000年已经被国外的安全人员提出,但在国内,直到06年才开始被关注,08年,国内外的多个大型社区和交互网站分别 爆出CSRF漏洞,如:NYTimes.com(纽约时报)、Metafilter(一个大型的BLOG网站),YouTube和百度HI…而 现在,互联网上的许多站点仍对此毫无防备,以至于安全业界称CSRF为“沉睡的巨人”。

四.CSRF的原理

在这里插入图片描述
从上图可以看出,要完成一次CSRF攻击,受害者必须依次完成两个步骤:

1.登录受信任网站A,并在本地生成Cookie。

2.在不登出A的情况下,访问危险网站B。

防御:

1.尽量使用POST,限制GET

2.浏览器Cookie策略

3.Anti CSRF Token

五、跨域解决方案CORS

跨域问题主要是由于浏览器同源策略限制引起,简单来说,就是只相信自己人,不相信外人,只响应同域名发来的http请求,不相信其他域名发来的http请求。好处是减少上当受骗的几率,缺点是不符合webapi的大趋势,api访问会受限。

浏览器同源策略
同源策略(Same origin policy)是一种约定,它是浏览器最核心也最基本的安全功能,如果缺少了同源策略,则浏览器的正常功能可能都会受到影响。可以说 Web 是构建在同源策略基础之上的,浏览器只是针对同源策略的一种实现。

它的核心就在于它认为自任何站点装载的信赖内容是不安全的。浏览器只被允许访问来自同一站点的资源,而不是那些来自其它站点可能怀有恶意的资源。

**同源是指:域名、协议、端口相同。**

1、什么是CORS?

CORS (Corss-Orign Resource Sharing) 是W3C工作草案,是一份浏览器技术的规范。定义了跨域资源访问时,浏览器和服务器之间如何通信,使用自定义的http头部允许浏览器和服务器相互了解对方,从而决定请求或响应成功与否。CORS在现代浏览器都支持,使用和普通的ajax没有任何区别,关键是只要服务器实现CORS接口。

2、CORS原理

例如:域名A(http://a.example)的某 Web 应用程序中通过标签引入了域名B(http://b.foo)站点的某图片资源(http://b.foo/image.jpg)。这就是一个跨域请求,请求http报头包含Origin: http://a.example,如果返回的http报头包含响应头 Access-Control-Allow-Origin: http://a.example (或者Access-Control-Allow-Origin: http://a.example),表示域名B接受域名B下的请求,那么这个图片就运行被加载。否则表示拒绝接受请求。

3、CORS跨域请求控制方法

CORS背后的基本思想是使用自定义的HTTP头部允许浏览器和服务器相互了解对方,从而决定请求或响应成功与否.

Access-Control-Allow-Origin:指定授权访问的域
Access-Control-Allow-Methods:授权请求的方法(GET, POST, PUT, DELETE,OPTIONS等)

### 越速运高级前端面试模拟 在准备越速运的高级前端工程师职位面试时,你需要掌握一系列核心技能和知识点,并能够清晰地表达出你在实际项目中的应用经验。以下是几个关键领及其对应的常见面试题: #### 1. **HTML/CSS 深度理解** - HTML5 新特性及浏览器兼容性处理。 - CSS 的盒模型、布局方式(如 Flexbox 和 Grid)、响应式设计等。 **示例问题:** - 解释一下 `position: relative` 和 `position: absolute` 的区别? - 如何通过纯CSS实现一个三角形? #### 2. **JavaScript 核心知识** - ES6+ 特性(如箭头函数、解构赋值、Promise 等)。 - 异步编程的理解与实践(回调函数、Promise、async/await)。 - JavaScript 内存管理机制,闭包的概念及应用场景。 **示例问题:** - 解释一下什么是事件循环(Event Loop),它是如何工作的? - 给定一段包含嵌套异步操作的代码片段,请问它的执行顺序是什么样的? #### 3. **框架和库的应用** - React.js 或 Vue.js 这些主流前端框架的基本原理和优化技巧。 - 使用 Webpack 构建工具的经验,了解其配置文件的主要内容。 **示例问题:** - 在 React 中,state 和 props 的区别在哪里?它们分别适用于哪些场景? - 如果想要提高页面加载速度,在使用 Webpack 打包时可以采取哪些措施? #### 4. **性能优化与调试** - 浏览器渲染过程分析,减少重绘和回流的方法。 - 性能监控工具链的选择和运用。 **示例问题:** - 列举一些常见的提升网页首屏加载时间的技术手段? - 当遇到复杂的交互导致卡顿时,你会怎么排查并解决问题? #### 5. **请求与安全防护** - CORS (Cross-Origin Resource Sharing) 的工作原理以及解决方案- XSS 攻击预防措施,CSRF 防护策略。 **示例问题:** - 简述一次完整的 HTTP 请求过程中涉及到的安全风险点有哪些? - 实现一个简单的 CSRF Token 来保护表单提交的过程。 --- 为了更好地应对这次面试,建议你结合以上各个方面的理论学习和个人实战经历来进行充分复习;同时也要准备好展示自己独立思考能力和解决复杂业务需求的实际案例哦!
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值