当前位置: 首页 > news >正文

网站建设空白栏目整改报告网站服务内容有哪些

网站建设空白栏目整改报告,网站服务内容有哪些,自己做的网站怎样才有网址浏览,百度关键词价格查询软件Cross-Site Request Forgery (CSRF) 是一种攻击#xff0c;它利用了用户在浏览器中对特定网站的登录状态。攻击者可以在他们控制的网站上构造一个请求#xff0c;当用户访问这个网站时#xff0c;这个请求会在用户的浏览器中执行#xff0c;并带有用户对目标网站的凭证它利用了用户在浏览器中对特定网站的登录状态。攻击者可以在他们控制的网站上构造一个请求当用户访问这个网站时这个请求会在用户的浏览器中执行并带有用户对目标网站的凭证例如cookies。如果目标网站没有合适的防护措施攻击者就可以在用户不知情的情况下以用户的身份执行操作。 Spring Security 默认启用了 CSRF 保护它通过一个 CSRF token 来确保只有知道这个 token 的请求才能执行改变状态的操作。这个 CSRF token 会在每个 session 中生成并在每次请求中验证。 然而当你使用 JWT 进行认证时你可能会选择不使用 session因为 JWT 是无状态的它包含了所有必要的用户信息。在这种情况下没有 session也就没有地方存储 CSRF token所以 CSRF 保护实际上是无效的。 此外JWT 通常不会存储在 cookie 中而是存储在前端的本地存储中然后在每个请求的 Authorization 头中发送。因为 CSRF 攻击是通过 cookie 来携带用户凭证的所以如果你不使用 cookie 存储用户凭证你就不会受到 CSRF 攻击的影响。 因此当使用 JWT 进行认证时你通常可以关闭 Spring Security 的 CSRF 保护。但是请注意你应该仍然防范其他的安全威胁例如 Cross-Site Scripting (XSS) 攻击它可以用来窃取前端存储中的 JWT。 在使用 JWT 的情况下应对 CSRF 的最佳做法主要取决于你如何存储和传输 JWT 不存储 JWT 在 Cookie 中 如果你将 JWT 存储在前端的一个地方例如localStorage 或 sessionStorage并且在每次请求时手动把 JWT 添加到 Authorization header那么你的应用本质上就是免疫于 CSRF 攻击的。这是因为 CSRF 攻击是通过利用浏览器会自动发送 Cookie 的特性而浏览器不会自动添加 JWT 到 Authorization header。 存储 JWT 在 Cookie 中 如果你选择将 JWT 存储在 Cookie 中那么你的应用就有可能受到 CSRF 攻击。在这种情况下你可以使用 Double Submit Cookie 方案来防止 CSRF 攻击。这个方案的实现方法是在设置 JWT 的同时设置一个额外的 CSRF Token Cookie并将这个 CSRF Token 也返回给前端。然后前端在每次请求时除了浏览器自动发送的 JWT Cookie还要手动把 CSRF Token 添加到请求的 headers 或 body。服务器在接收到请求时会比较 CSRF Token Cookie 和请求的 headers 或 body 中的 CSRF Token 是否一致从而防止 CSRF 攻击。 无论你选择哪种方法都应当注意防止其他类型的攻击例如 Cross-Site Scripting (XSS) 攻击和 Man-in-the-Middle (MITM) 攻击。例如你应当使用 HTTPS 来防止 MITM 攻击使用适当的策略和技术例如Content Security Policy对用户输入的严格检查和清理来防止 XSS 攻击。
http://www.zqtcl.cn/news/923180/

相关文章:

  • 电子商务网站建设与管理程序设计题6哪家微网站做的好
  • 网站建设图文片平面网页设计是什么
  • 域外网站宁波建设监理协会
  • 胶州网站建设公司哪家好wordpress怎么改标题
  • php网站开发综合案例免费注册推广网站
  • 邯郸做网站的地方广州网站制作
  • 企业网站制作公司24小时接单郑州手机网站推广外包
  • 接做施工图的网站手机移动网站模板
  • 做网站月薪资多少钱如何打开微信小程序
  • 免费建站网站一级大录像不卡在线看网页无锡网站排名提升
  • 无锡门户网站制作服务郑州艾特网站建设
  • 建设网站 万网网页设计表单代码模板
  • 网站速度查询app开发模板网站
  • 国外案例网站做电商网站有什么用
  • 自己做的网站点击赚钱免费制作二级网站
  • 产品包装设计网站网站开发所需费用
  • 新手学做百度联盟网站html水平导航栏怎么做
  • 单页网站排名seo营销软件
  • 网站建设项目报告书广州品牌网站设计价格
  • 阜阳市建设工程网站wordpress三栏博客主题
  • 邢台学校网站建设制作游戏需要多少钱
  • 品牌做网站网上接外包项目
  • 购物网站设计图百安居装修报价清单
  • 做网站要提供什么莱芜综合频道莱芜新闻
  • 网站怎么做前后台存取马鞍山市网站建设公司
  • 北京西站到北京南站软件定制外包公司
  • 网站开发手机端游戏网站设计风格有哪些
  • 网站建设开发感想网站建设公司接单
  • 建立网站后怎样收费吗设计图纸网站
  • asp网站密码从零开始做一个网站需要多少钱