csrf漏洞

最近在看关于web安全相关的东西,由于平时都是用jfinal,所以在jfinal搞了个测试,目前发现网站提交留言哪里是存在csrf漏洞的,其他的不清楚,没去试,如果有人贴出链接,然后用户打开连接,理论上能进行csrf攻击的,虽然影响有限,但是总的来说还是是一个安全问题,如果波总有时间的话,希望能做个安全专题,我觉得后端很需要了解安全相关的问题,不然工作编码中出问题了还是蛮麻烦的

评论区

JFinal

2018-08-31 16:57

这个本质上是与 web 框架无关的,对数据过滤一下

jfinal 默认没过滤,因为无法感知你哪些数据是真正要过滤的

ddjfinal

2018-09-06 16:37

@JFinal 对头,写个controller的基类,继承Controller,重写getPara()方法,使用Jsoup或其他技术过滤风险数据啊

JFinal9527

2018-09-06 18:53

@ddjfinal 我的意思是目前至少提交评论这个接口,是存在漏洞的,需要大家重视

热门反馈

扫码入社