/* MD / 富文本中的 .toc含博客园搬家等嵌套结构.toc-box 在侧栏不受影响 */ #content_views .toc, /* 编辑器常在目录前后插入空 p:empty 仍占 20px一并去掉避免顶空隙 */ #content_views.markdown_views p:empty:has( .toc), #content_views.markdown_views .toc p:empty, /* 富文本旧版目录标记 */ #content_views.htmledit_views #main-toc, #content_views.htmledit_views #hr-toc, #content_views.htmledit_views p[id*“-toc”] { display: none !important; } /* 目录去掉后紧跟的首个标题不再多出一块上边距 */ #content_views.markdown_views .toc h1, #content_views.markdown_views .toc h2, #content_views.markdown_views .toc h3, #content_views.markdown_views .toc h4, #content_views.markdown_views .toc p:empty h1, #content_views.markdown_views .toc p:empty h2, #content_views.markdown_views .toc p:empty h3, #content_views.markdown_views .toc p:empty h4 { margin-top: 0 !important; }神秘”的网络攻防技术——CSRF每当听到“网络攻防”这个名词你是否觉得很神秘脑海中是否下意识的出现身穿黑色连衣帽的黑客黑入某机构网站的场景其实“神秘”的黑客技术就是网络攻防技术中的攻击技术简单地说是指综合利用目标网络存在的漏洞和安全缺陷对该网络系统进行攻击。而网络防御技术则恰好相反是指综合利用己方网络系统功能和技术手段保护己方网络和设备它们是一对“矛”和“盾”的关系。接下来让我们揭开这层“神秘”的面纱从一种常见的网络攻防技术——CSRF开始走入网络攻防的世界。CSRF是什么CSRF攻击全称为跨站请求伪造(Cross-site request forgery)它可以利用用户已登录的身份在用户毫不知情的情况下盗用用户的身份完成非法操作而屏幕前的你们大概率遇到过此类攻击。你是否曾经收到过一些看起来很可疑的邮件它们通常会声称来自银行、电商平台或其它机构而邮件内容可能包含一些链接和网页文件如果你不小心点击了这些链接计算机就会将该网站上你的身份信息发送给服务器这时你的身份很可能已经被盗用甚至可能导致经济损失。攻击示例CSRF的攻击原理用简单模型举例用户访问恶意网站B恶意网站B返回给用户的HTTP信息中要求用户访问网站A而由于用户和网站A之间可能已经有信任关系导致这个请求就像用户真实发送的一样会被执行。当向网站发出请求时受害者的浏览器会检查是否有任何与该网站来源相关的Cookie缓存用户相关信息包含登录状态等敏感信息以及是否需要与HTTP请求一起发送Cookie。如果是这样这些cookie将包含在发送到此网站的所有请求中。cookie值通常包含身份验证数据此类cookie表示用户的会话。这样做是为了给用户提供无缝的体验所以他们不需要对访问的每个页面再次进行身份验证。如果网站批准会话cookie并认为用户会话仍然有效则攻击者可以使用CSRF发送请求就像受害者发送请求一样。该网站无法区分攻击者发送的请求和受害者发送的请求因为请求总是通过受害者的浏览器使用其自己的cookie发送的。CSRF攻击正是利用浏览器在每次请求时自动向网站发送cookie这一用户友好化的设计。详细攻击过程如图举例来说假如博客网站A的页面具有GET接口其中blogUserGuid参数显示了关注人的ID若攻击者在博文内容的html文档中加入img标签这个标签用以将图片链接向网页可以存放url因此被利用来向web应用程序发送请求那么只要有人打开这篇博文就会被网站自动关注指定用户。假如网站仍存在GET接口但限制了只获取POST请求的数据呢攻击者只需要制作一个包含form提交代码form可以跨域post数据的第三方页面曾经打开过博客网站A的用户点击进入这个网页便会中招。另一种选择是使用XMLHttpRequest技术。假如博客园还是有个加关注的接口已经限制POST但博文内容是直接贴进HTML未过滤呢这种情况下攻击者会使用XSS攻击恶意攻击者往Web页面里插入恶意Script代码当用户浏览该页之时嵌入其中Web里面的Script代码会被执行从而达到恶意攻击用户的目的直接把上面代码嵌入博文那么只要有人打开这篇博文还是会自动关注博文作者这组合攻击方式称为XSRF。CSRF的防御手段随着时间的推移我们已经发展出了一系列有效的防御手段来对抗 CSRF 攻击。让我们一起回顾一下这些防御策略的演变历程。1. 验证 Referer早期的守护者在网络安全刚刚引起人们关注的时候一种基本的防御策略诞生了验证 Referer。服务器会检查HTTP请求头中的 Referer字段如果请求并非来自受信任的源那么这个请求就会被拒绝。然而这个方法并不完全可靠因为Referer头可以被篡改或者在某些情况下被浏览器禁用。2. 使用 CSRF Token安全的守门人随着时间的推移人们开始寻找更可靠的防御手段。于是CSRF Token应运而生。服务器会为每个会话生成一个随机的、唯一的 token并将其嵌入到表单中。当表单提交时服务器会检查这个 token是否存在且有效。这种方式相对安全但需要服务器存储和管理这些 token。****3. 双重Cookie验证智能的保镖2000年以来技术人员开始探索更高效的解决方案。双重 Cookie验证成为了一种新的防御方式。它需要在用户提交请求时同时验证 cookie和请求参数中的 token。这种方式无需服务器存储 token但需要更复杂的客户端代码来实现。4. SameSite Cookie属性革新的战士近年来随着主流浏览器开始支持新的特性我们迎来了一种全新的防御方式SameSite Cookie属性。通过设置 Cookie的 SameSite属性为Strict 或 Lax可以防止浏览器在跨站请求时发送Cookie。这种方式简单有效但需要浏览器的支持。5. 验证码最后的防线虽然验证码并不是专门为防御CSRF设计的但在某些情况下它可以作为一种有效的额外防御层。通过要求用户输入看到的验证码可以确认操作确实是由用户本人发起的。**新事物是指合乎历史前进方向、具有远大前途的东西旧事物是指丧失历史必然性、日趋灭亡的东西。新事物克服了旧事物中不合理因素汲取了积极因素添加了旧事物不能容纳的新内容具有旧事物不可比拟的优越性。**现在网络世界多以验证码与Cookie验证结合的方式作为CSRF的防御手段而referer因为其不可靠性现在大多被禁用。相比于referer这样的旧事物作为新事物的验证码防御不仅同样能达到防御CSRF攻击的目的而且更有效、更简单。CSRF的防御手段不断迭代、推陈出新、向更高效可靠的方向发展不断淘汰低效复杂的防御方式体现出新事物必然代替旧事物的历史趋势。小结**由马克思主义基本原理可知矛盾是对立统一的。矛盾的同一性是矛盾双方相互依存、相互贯通的性质和趋势矛盾的斗争性是矛盾的对立面之间相互排斥、相互分离的性质和趋势。矛盾的同一性和斗争性相互联结、相辅相成。同一性不能脱离斗争性而存在没有斗争性就没有同一性因为矛盾的同一性是以差别和对立为前提的是包含差别和对立的同一。**网络攻击技术与防御技术彼此依赖彼此以另一方的存在为前提体现了矛盾的“同一性”。网络攻击技术和网络防御技术又相互制约、互相斗争体现了矛盾的“斗争性”网络攻击技术与网络防御技术犹如“矛”与“盾”网络攻击技术的发展往往加快了防御技术成熟的脚步而防御技术的成熟也往往伴随着攻击技术的更新迭代引起量变与质变促进网络攻防技术的综合发展。网络在发展过程中必然会遇到各种各样的问题这些问题受时代和技术的限制往往十分棘手但是我们要坚信哪里有问题哪里就有解决问题的方法。相信随着网络攻防技术的发展和人们网络安全意识的加强网络环境会变得更加安全、开放。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】