對 *.google.com/* 產品進行大規模的 CSRFing 研究,意外獲得3萬美元獎金

 聚焦源代碼安全,網羅國內外最新資訊! 編譯:奇安信代碼衛士團隊 2018年時,我第一次從谷歌獲得研究基金,當時認爲要是能提交一些影響很多款谷歌產品的漏洞,肯定很酷。雖然不必如此,但當時這就是我對於基金如何發揮作用的誤解。 我決定摒棄平時的研究方向 (XSS),想找到 CSRF 漏洞,而這一切始於研究員 Alex得出的強大研究成果: 他找到的是一個同源策略繞過漏洞:通過讀取 CSRF令牌,完美繞過
相關文章
相關標籤/搜索