|
-
首頁(yè) > 知識(shí)庫(kù) >
CSRF (Cross site request forgery)跨站冒名請(qǐng)求
-
CSRF (Cross site request forgery)跨站冒名請(qǐng)求
跨站冒名請(qǐng)求(CSRF, Cross site request forgery)一項(xiàng)新的網(wǎng)頁(yè)攻擊手法「點(diǎn)閱綁架」(clickjacking),為詭譎多變的資安環(huán)境更增添了些許不安的因子。
何謂clickjacking,簡(jiǎn)單來(lái)說(shuō),就是攻擊者試圖綁架使用者的滑鼠點(diǎn)擊,讓使用者在不知情的情況下點(diǎn)擊了攻擊者精心設(shè)計(jì)過(guò)的連結(jié)或功能!這種攻擊可視為一種進(jìn)階的網(wǎng)路釣魚(yú)手法;由於過(guò)去幾年來(lái),網(wǎng)站瀏覽的安全問(wèn)題逐漸受到重視,各瀏覽器與安全防護(hù)廠商也紛紛加上許多防制網(wǎng)路釣魚(yú)與網(wǎng)頁(yè)掛馬的防禦機(jī)制,讓攻擊者越來(lái)越難以得逞,但透過(guò)clickjacking手法的揭露,攻擊者彷彿又看到了一線新的曙光,而防守者恐怕又得再度過(guò)一段資安黑暗期了!
至於clickjacking的實(shí)作手法其實(shí)則多不勝數(shù),只要能夠達(dá)到攻擊者目的的,都可以被利用來(lái)作為點(diǎn)閱綁架攻擊
|