See artikkel on masintõlke peegelartikkel, palun klõpsake siia, et hüpata algse artikli juurde.

Vaade: 45075|Vastuse: 7

[ASP.NET] ASP.NET CSRF rünnak Ajax taotleb kapseldamist

[Kopeeri link]
Postitatud 2019-9-12 09:42:54 | | | |
Mis on CSRF?

CSRF (Cross-site request forgery), tuntud ka kui ühe kliki rünnak/session riding, hiina lühend: CSRF/XSRF. CSRF (Cross Site Request Forgery) on võrgurünnaku meetod, mis loeti 2007. aastal internetis üheks 20 suurimaks turvariskiks. Teised turvariskid, nagu SQL-skripti süstimine ja domeenideülene skriptirünnakud, on viimastel aastatel muutunud tuntuks ning paljud veebilehed on nende eest kaitstud. Siiski on CSRF enamikule inimestele endiselt võõras mõiste. Isegi kõige kuulsam Gmail sai 2007. aasta lõpus CSRF-haavatavuse, mis häkiti ja põhjustas Gmaili kasutajatele suuri kahjusid.

Mida saab CSRF teha?

CSRF-rünnakuid saab mõista nii: ründaja on varastanud sinu identiteedi ja saatnud pahatahtlikke päringuid sinu nimel. CSRF saab teha asju nagu saata e-kirju, sõnumeid, varastada su kontot või isegi osta kaupu ja kanda virtuaalvaluutat sinu nimel...... Põhjustatud probleemid hõlmavad isikuandmete lekkeid ja kinnisvara turvalisust.

ASP.NET MVC võltsimisvastane märk AntiForgeryToken

ASP.NET MVC-s genereeritakse vormitokenid ja küpsiste tokenid vaikimisi automaatselt iga kord, kui vaatelehel kasutatakse @Html.AntiForgeryToken(). Kui tahame aga taustal käsitsi otsingut saavutada, peame kasutama klassi System.Web.Helpers.AntiForgery ning sõbrad, kes on huvitatud lähtekoodi vaatamisest, leiavad, et tegelikult on @Html.AntiForgeryToken() sisemise kutsumise meetod sama, mis AntiForgery klassil.

Seda kasutatakse peamiselt vastava vormi ja küpsise tokeni saamiseks kahe staatilise meetodi abil: AntiForgery.GetHtml() või AntiForgery.GetTokens (string oldCookieToken, out string newCookieToken, out string formToken). Siiski tuleb märkida, et kui GetHtml meetod on kutsutud, genereeritakse vastav küpsise token automaatselt ning seejärel tagastatakse otse HTML-koodi tükk koos vormitokeni väärtuse peidetud väljaga, ning tagastatud väärtus on järgmises vormis:

<input name="__RequestVerificationToken" type="hidden" value="8_nUk_3z0svQr9qcvRBi9SWMZ2-SYmuy9kRe9OgRobGULkb2Z4JZxRZFhR0ndeoy9hmDLDru7MFk-W4xrnL5z5T6VbkfXK7fyRk-egQBGm41">

Peidetud välja nimi on tavaliselt fikseeritud kujule "__RequestVerificationToken" ning väärtus on krüpteeritud turvatoken. See peidetud väli paigutatakse tavaliselt esitatavasse vormi ning lõplik postitus kontrollitakse küpsise tokeni vastu.

Kui kasutad GetTokens meetodit, saad krüpteeritud vormi ja küpsise tokeni pärast vastavate parameetrite sisestamist, kuid siin pead vastavad väärtused ise salvestama.

Järgmisena tutvustame meetodit AntiForgeryTokeni käsitsi uuendamiseks, peamiselt AJAX-i kaudu.

Paketikood:



Testkood:



Leidsime, et ajax-päringu saatmisel lisatakse automaatselt __RequestVerificationToken parameetrid, nagu alloleval joonisel näidatud:







Eelmine:Windows CMD Vaata ajaloolise käsu ajaloo õpetus
Järgmine:Meet Azure DevOps
 Üürileandja| Postitatud 2019-9-25 18:09:46 |
Postitatud 2019-11-10 15:06:37 |
Kas sa ei kirjutanud taustaraviplaani? Taustatöötlus päise sees erineb taustatöötlusest ilma päiseta
 Üürileandja| Postitatud 2019-11-21 10:38:40 |
Danqingcheng postitas 2019-11-10 15:06
Kas sa ei kirjutanud taustaraviplaani? Taustatöötlus päise sees erineb taustatöötlusest ilma päiseta

Hmm, ma pean filtri ümber kirjutama
 Üürileandja| Postitatud 2021-2-20 19:22:14 |
mvc ajax koos AntiForgeryTokeniga, et takistada CSRF rünnakuid
https://www.itsvse.com/thread-4207-1-1.html
Postitatud 2021-12-9 18:41:29 |
testtesttesttesttest
 Üürileandja| Postitatud 2022-4-17 12:59:39 |
 Üürileandja| Postitatud 2024-9-26 15:57:52 |
Disclaimer:
Kõik Code Farmer Networki poolt avaldatud tarkvara, programmeerimismaterjalid või artiklid on mõeldud ainult õppimiseks ja uurimistööks; Ülaltoodud sisu ei tohi kasutada ärilistel ega ebaseaduslikel eesmärkidel, vastasel juhul kannavad kasutajad kõik tagajärjed. Selle saidi info pärineb internetist ning autoriõiguste vaidlused ei ole selle saidiga seotud. Ülaltoodud sisu tuleb oma arvutist täielikult kustutada 24 tunni jooksul pärast allalaadimist. Kui sulle programm meeldib, palun toeta originaaltarkvara, osta registreerimist ja saa paremaid ehtsaid teenuseid. Kui esineb rikkumist, palun võtke meiega ühendust e-posti teel.

Mail To:help@itsvse.com