小智 4
您的网站应该关闭您发现的所有 XSS 漏洞,否则 CSRF 毫无用处。然而,并行添加 CSRF 会很有用,这样一旦所有 XSS 错误都得到修复,站点的 csrf 保护也将发挥作用。
不幸的是,如果存在 XSS 漏洞,则无法防范 CSRF,因为通过 XSS 漏洞,攻击者可以读取您的网站并检查令牌(使用 JavaScript)。因此,无论您在何处以任何方式添加令牌,都可以找到该令牌,然后进行屏幕抓取
但是,如果您确保重要页面上没有 XSS 错误,然后添加 CSRF 保护,那么仍然存在安全漏洞,但将多个错误链接在一起所需的技能水平会更加困难。
| 归档时间: |
|
| 查看次数: |
1070 次 |
| 最近记录: |