CSRF中Referer的誤解

首先要知道,該字段主要是爲了解決圖片盜鏈問題。而後做爲CSRF的一種監控手段,須要和其餘結合。 看到網上有人說Refer能夠僞造 1.利用服務端腳本代碼,如PHP。這些是在服務器運行的,發包也是服務器發的,都獲取不到受害者的cookie。 2.前端,ajax等。ajax好像確實有設置referer的函數,可是最終發包的構造是瀏覽器完成,也就是說瀏覽器會覆蓋,就算你前端腳本構造了。 之後變大佬了,弄
相關文章
相關標籤/搜索