什么是CSRF?
下面这个炸裂的图片就是
是不是感觉很奇幻,就点进了一篇文章。怎么就被攻击了呢
大家可以打开开发者工具,会发现有个图片请求 crsf?from=1&to=b,指向的服务器是localhost:8080
这就是一次crsf攻击,攻击的是服务器localhost,也就是我在本地开启的一个服务器
服务器上的日志清晰的打印出来了这次访问记录
|
|
而且如果你之前访问过localhost:8080,那么这次访问还会把你在localhost:8080的cookie也带过去
这是一个很可怕的事情,因为这次请求完全在你不知情的请求下发生的
假设这个接口换成银行转账,或者知乎留言
在你刚刚访问完知乎之后,打开我这篇文章,你可能就被csrf了
你会在不知情的情况下被转账or被留言
在大部分正常的网站,这种操作不太可能是GET请求,上面仅仅为了举例