Cookie与CSFR

最近在做重构项目时,发现了其中使用了SCRF Token用于防御CSRF攻击,它是这样实现的页面加载时调用后端的一个接口,这个接口做的事情只有一个,就是往cookie里写入了一个csrft-token的字段。疑惑了很久,这样可以防御CSFR?这不是妥妥的自欺欺人吗???
查阅了相关资料,了解了一下Cookie和CSFR相关的知识,记录一下-。-

Cookie

1.是什么

以下来自维基百科

Cookie复数形态:Cookies),又称“小甜饼”。类型为小型文本文件,指某些网站为了辨别用户身份而储存在用户本地终端(Client Side)上的数据(通常经过加密)

所以,Cookie是一个小型文本文件,存储在用户本地,用于辨别用户身份。一般不超过 4KB ,由一个名称(Name)、一个值(Value)和其它几个用于控制 Cookie 有效期、安全性、使用范围的可选属性组成。
这里关于Cookie的更多知识,贴一个文章,写得很好。

2.为什么

为什么需要Cookie? Cookie用来解决什么问题?
HTTP是无状态的,服务端在接收到请求时,并不知道这个请求是来自于谁,这时候某些与用户相关的操作,就无法实现。所以,需要一个可以用于携带与用户有关的信息的东西,用于告诉服务端,这个请求是谁发起的,Cookie就承担了这个责任。

3.怎么做

3.1那么Cookie是如何发送到服务端的呢?

在请求时,Request Headers中,会携带一个Cookie字段,会和请求一起到达服务端,服务端通过解析这个字段获取Cookie

3.2Cookie里带了什么呢

刚刚提到,Cookie这个文本内容是落在用户本地的,那么如果存在Cookie,每次就都会带上吗?每个请求带的内容都一样吗?
答案是否定的,如果是这样,那不是你在网上冲浪的时候,带着你本地的Cookie到处发?如果这里面保存了一些你的基本信息,这样到处发,那不是全世界都知道了?
Cookie的每一条内容,发给谁,其实都是由该条内容的特定属性字段来控制的。

  • Domain属性
    这个属性指定了 Cookie 可以送达的主机名。假如没有指定,那么默认值为当前文档访问地址中的主机(域名)部分(但是不包含子域名)。
    比如你在https://fanyi.baidu.com这个域名被写入的Cookie,就由这个域名的服务通过set-cookie时候的Domain属性来控制发给谁,如果它在写入的时候,没有指定这个属性,那么默认是当前的域名,即fanyi.baidu.com
    需要注意的是,不能跨域设置 Cookie,比如百度域名下的页面把 Domain 设置成谷歌是无效的。
  • Path
    指定了一个 URL 路径,这个路径必须出现在要请求的资源的路径中才可以发送 Cookie 首部。比如设置 Path=/docs,/docs/Web/ 下的资源会带 Cookie 首部,/test 则不会携带 Cookie 首部。

综上,这条Cookie值可以发给谁,是由这条Cookie的Domain 和 Path 标识共同定义的。

3.3Cookie如何设置呢

Cookie可以由服务端通过Response Headers中的Set-Cookie字段来设置,也可以在前端通过document.cookie来设置。

以上就是我认为Cookie需要注意的点了,解决了我一开始不理解的Cookie到底发了什么给谁这个问题。接下来大概说说CSRF与Cookie的关系问题

Cookie与CSRF

CSRF是什么,这个问题应该就不需要多讲了吧,也给个文章
我们继续从Cookie开始讲。刚刚提到,Cookie是发送给由Cookie属性中的DomianPath
共同确定的地址去的。
那么如果这时候,有一个网页上存在一个链接,是发往你的服务器的,这时你的某个用户访问了这个网页,那么这个请求被用户触发,开始给你发请求,同时这个用户的本地存着你写入的Cookie,这个Cookie的目标服务就是你的服务,这个时候对于你来说,你就接受到了一条携带这这个用户信息的请求,自然你就判断,哦这个请求是这位用户发来的,处理它!那么你就中招了,这就是CSRF攻击,跨站(来自别的站点)请求伪造(伪造成你的用户)。
如何防止这种情况出现呢?自然是把Cookie设置为只能由你的站点发起的请求来携带,别的站点发起的请求不可以携带,这就是Cookie的SameSite属性,可以设置为Strict/Lax/None。(详情依旧是看这篇)。

到这里,我的问题都解决了,结论也很清晰,我的项目里的防御方法自然是不生效的,因为它的token字段依旧是写入到Cookie里,在被伪造的时候,依旧会携带,除非是把这个token Cookie的SameSite设置为Strict,让来自其他站点的请求无法携带这个token。

======================补充=================
今天看代码的时候,发现了华点。原来前端的fetch加了一个拦截器,会读取cookie的csrf-token字段并写入请求头。这样的话原本的操作就能说通了,后端将token写入cookie只是存储的作用,前端会读取后在请求头进行发送,后端判断身份时应该是根据请求头的token而非cookie的tooken。这样就可以起到防御的作用了,应为其他站点发起的请求是无法获取cookie自然也无法添加tooken这个请求头字段的。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 159,569评论 4 363
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 67,499评论 1 294
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 109,271评论 0 244
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 44,087评论 0 209
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 52,474评论 3 287
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 40,670评论 1 222
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 31,911评论 2 313
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 30,636评论 0 202
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 34,397评论 1 246
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 30,607评论 2 246
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 32,093评论 1 261
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 28,418评论 2 254
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 33,074评论 3 237
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 26,092评论 0 8
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 26,865评论 0 196
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 35,726评论 2 276
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 35,627评论 2 270

推荐阅读更多精彩内容

  • Cookie是什么? Cookie是服务端发送到用户浏览器并且保存到本地的一小块数据,它会在浏览器下次向同一服务器...
    Grit_1024阅读 585评论 0 3
  • Cookie 是服务器发送到用户浏览器并保存在本地的一小块数据,它会在浏览器下次向同一服务器再发起请求时被携带并发...
    弱冠而不立阅读 249评论 0 1
  • 什么是认证(Authentication) 通俗地讲就是验证当前用户的身份,证明 “你是你自己”(比如:你每天上下...
    学编程的小屁孩阅读 381评论 0 0
  • Chrome更新后你还不知道Cookie中的SameSite吗? Cookie是什么 一个Cookie就是存储在用...
    橙汁坤阅读 1,126评论 0 0
  • 我是黑夜里大雨纷飞的人啊 1 “又到一年六月,有人笑有人哭,有人欢乐有人忧愁,有人惊喜有人失落,有的觉得收获满满有...
    陌忘宇阅读 8,471评论 28 53