栏目分类:
子分类:
返回
名师互学网用户登录
快速导航关闭
当前搜索
当前分类
子分类
实用工具
热门搜索
名师互学网 > IT > 面试经验 > 面试问答

为什么跨域AJAX请求被标记为“安全风险”?

面试问答 更新时间: 发布时间: IT归档 最新发布 模块sitemap 名妆网 法律咨询 聚返吧 英语巴士网 伯小乐 网商动力

为什么跨域AJAX请求被标记为“安全风险”?

风险不在于发出请求的网站。

例如:

  1. 爱丽丝访问她的银行并登录。
  2. 然后,她访问邪恶站点。
  3. 邪恶网站使用Javascript导致爱丽丝的浏览器向她的银行提出请求
  4. 她的银行以Alice的帐户详细信息作为响应并将其传递给Javascript
  5. 然后,Javascript将它们传递给Evil Site的控制器

简而言之,它可以防止攻击者从具有Alice身份的任何站点(以及位于防火墙之后的站点,例如Alice的公司Intranet)读取私有数据。

请注意,这不会阻止不依赖于能够从站点(CSRF)读取数据的攻击,但是如果没有相同来源策略,针对CSRF的标准防御将很容易被击败。



转载请注明:文章转载自 www.mshxw.com
本文地址:https://www.mshxw.com/it/386144.html
我们一直用心在做
关于我们 文章归档 网站地图 联系我们

版权所有 (c)2021-2022 MSHXW.COM

ICP备案号:晋ICP备2021003244-6号