You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

RESTful API中的CSRF是什么?典型攻击场景原理详解

CSRF(跨站请求伪造)攻击核心逻辑详解

咱就拿个非常直观的场景,把CSRF的攻击模式拆解得明明白白——这本质上就是利用用户已登录状态的「冒名操作」攻击:

  • 首先,用户Bob的浏览器里已经保存了MyApp.com的认证Cookie,这意味着他不用重复输入密码,就能直接访问和操作自己的账户。
  • 攻击者会给Bob发一封钓鱼邮件,里面附带一个指向恶意网站MyApp-Crack.com的链接。这个网站上有个看起来特别诱人的按钮,上面写着**「点击赢取10000美元」**,但这只是个幌子。
  • 这个按钮其实是一个隐藏表单的提交按钮,表单的核心代码大概是这样的:
    <form action="myapp.com/user/delete-account.php" method="POST" style="display:none;">
      <!-- 可能还会包含一些接口要求的必要参数 -->
      <button type="submit">点击赢取10000美元</button>
    </form>
    
  • 当Bob被诱惑点击这个按钮时,他的浏览器会自动带上之前保存的MyApp.com认证Cookie,向目标接口发送POST请求。服务器看到有效的认证Cookie,就会误以为这是Bob本人发起的操作,直接执行删除账户的指令,攻击就这样完成了。

内容的提问来源于stack exchange,提问作者Luke1988

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 04:08:34