CSRF
漏洞原理
CSRF是跨站请求伪造,表面上与XSS相像,但XSS是利用合法用户获取其信息,而CSRF是伪造成合法用户,利用目标用户的合法身份(其实就是coookie),以用户的名义执行某些非法操作(向服务器发送伪造请求)。
广义的CSRF是指CSRF不一定要借助受害用户的浏览器,黑客可以通过自己写一个脚本伪造出一个和真实的http请求一模一样的数据包发送给你的服务器,前提是你这个http接口中的所有参数都是可以预期的。
Cookie
cookie分类
浏览器持有的cookie有两种,一种是“Session Cookie”,临时Cookie;另一种是“Third-party Cookie”,本地Cookie。