CSRF中Referer的误解

首先要知道,该字段主要是为了解决图片盗链问题。而后做为CSRF的一种监控手段,须要和其余结合。 看到网上有人说Refer能够伪造 1.利用服务端脚本代码,如PHP。这些是在服务器运行的,发包也是服务器发的,都获取不到受害者的cookie。 2.前端,ajax等。ajax好像确实有设置referer的函数,可是最终发包的构造是浏览器完成,也就是说浏览器会覆盖,就算你前端脚本构造了。 之后变大佬了,弄
相关文章
相关标签/搜索