CSRF:跨站请求伪造(Cross-site request forgery)xss
原理:1.被攻击网站必须登陆过 2.被攻击网站中的某个接口存在漏洞网站
CSRF防护:spa
1.Token验证csrf
2.Referer验证(页面来源验证)blog
3.隐藏令牌接口
XSS:跨站脚本攻击(Cross Site Scripting)ip
二者区别:xss注入js脚本运行相关代码,csrf利用接口漏洞,还要依赖用户要登陆网站it
登陆受信任网站A,并在本地生成Cookie。
在不登出A的状况下,访问危险网站B。登录