加了CSRF Token就绝对安全?当心被XSS一招击破 天下有雪 1周前 Web安全 20197 我最近在做网站安全这块,看到网上很多教程都说表单里加个随机token就能防住CSRF攻击,代码一写感觉挺安心。但后来想想又有点慌,万一网站再有个XSS漏洞,这个token不就直接被偷走了吗?那之前的防护岂不是白费力气。我就挺好奇,为什么这种看似标准的做法还会被绕过去?生成和存储token的过程中是不是也容易出问题?想请教下,这种情况到底该怎么理解,防御上还有什么坑要注意。 回复 我来回复 暂无回复内容 请 登录 或者 注册 后回复。 相关帖子 Chrome的AppCache漏洞小结 3年前 0 25076 夜间禁用成人网站,真能护住孩子还是管过头了? 2周前 0 20071 币圈骗局越来越多,到底是我们太贪心,还是防不胜防? 2周前 0 20703 区块链老出事,是不是我们高估了它的安全? 2周前 0 20297 PHP Mailer 最新代码执行漏洞 3年前 0 24963 Spring Boot Actuator 未授权的测试与利用思路 3年前 0 25472 .net反序列化之LosFormatter 3年前 0 25074 网络钓鱼这么泛滥,会拉低“中国式安全感”的成色吗? 4天前 0 20124 网络水军屡禁不止,根儿到底在哪儿? 2周前 0 20324