加了CSRF Token就绝对安全?当心被XSS一招击破

天下有雪 Web安全 20197

我最近在做网站安全这块,看到网上很多教程都说表单里加个随机token就能防住CSRF攻击,代码一写感觉挺安心。但后来想想又有点慌,万一网站再有个XSS漏洞,这个token不就直接被偷走了吗?那之前的防护岂不是白费力气。我就挺好奇,为什么这种看似标准的做法还会被绕过去?生成和存储token的过程中是不是也容易出问题?想请教下,这种情况到底该怎么理解,防御上还有什么坑要注意。

回复

我来回复
  • 暂无回复内容

扫码关注
扫码关注
分享本页
返回顶部