Heim Backend-Entwicklung Python-Tutorial Eine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python

Eine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python

Oct 20, 2018 pm 03:28 PM
python

Dieser Artikel bietet Ihnen eine Einführung in die Methode von Tornado zur Verhinderung standortübergreifender Angriffe. Ich hoffe, dass er Ihnen als Referenz dienen wird.

Cross-Site Request Forgery (CSRF oder XSRF) ist eine böswillige Nutzung einer Website. Durch CSRF können Angreifer die Identität des Benutzers annehmen und ohne Wissen des Benutzers böswillige Operationen ausführen.

1. CSRF-Angriffsprinzip

Die folgende Abbildung zeigt das Grundprinzip von CSRF. Site1 ist eine Website mit CSRF-Schwachstellen und Site2 ist eine bösartige Website mit Angriffen.

Eine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python
Der Inhalt des obigen Bildes wird wie folgt analysiert:

  • Der Benutzer besuchte zuerst Site1, eine Website mit CSRF-Schwachstellen, und meldete sich erfolgreich an und erhaltene Cookies. Danach wird jeder Besuch des Benutzers auf Site1 das Cookie von Site1 enthalten, sodass dies von Site1 als gültiger Vorgang angesehen wird.

  • Zu diesem Zeitpunkt besuchte der Benutzer Site2, eine Site mit anstößigem Verhalten, und die Rückkehrseite von Site2 enthielt einen Link zum Besuch von Site1 für böswillige Vorgänge, der jedoch als legitimer Inhalt getarnt war Beispielsweise sieht der folgende Hyperlink wie eine Lotterieinformation aus, möchte aber tatsächlich eine Auszahlungsanforderung an die Site1-Site senden

<a>
三百万元抽奖,免费拿
</a>
Nach dem Login kopieren
  • Sobald der Benutzer darauf klickt Der schädliche Link. Eine Anfrage wurde ohne Ihr Wissen an die Site1-Site gesendet. Da sich der Benutzer zuvor bei Site1 angemeldet und nicht abgemeldet hat, wird Site1, wenn er die Anfrage des Benutzers und das zugehörige Cookie erhält, die Anfrage als eine normale, vom Benutzer gesendete Anfrage betrachten. Zu diesem Zeitpunkt wurde der Zweck der bösartigen Website erreicht.

2. Verwenden Sie Tornado, um CSRF-Angriffe zu verhindern

Um CSRF-Angriffe zu verhindern, muss jede Anfrage einen Parameterwert als enthalten passender Speicher für das Token Der entsprechende Wert im Cookie.

Tornado-Anwendungen können der Seite über einen Cookie-Header und ein verstecktes HTML-Formularelement Token bereitstellen. Auf diese Weise enthält das Formular für eine legitime Seite beim Absenden die Formularwerte und die gespeicherten Cookies. Wenn die beiden übereinstimmen, ist die Genehmigungsanfrage für den Tornado-Antrag gültig.

Die Aktivierung der CSRF-Präventionsfunktion von Tornado erfordert zwei Schritte.

[1] Übergeben Sie den Parameter xsrf_cookies=True, wenn Sie tornado.web.Application instanziieren, also:

application=tornado.web.Application([
(r'/',MainHandler),
],
cookie_secret='DONT_LEAK_SECRET',
xsrf_cookies=True,
)
Nach dem Login kopieren

oder:

settings={
"cookie_secret":"DONT_LEAK_SECRET",
"xsrf_cookies":True
}

application=tornado.web.Application([
(r'/',MainHandler),
],**settings)
Nach dem Login kopieren

, wenn tornado.web.Application dies benötigt Wenn zu viele initialisierte Parameter vorhanden sind, können Sie benannte Parameter in Form eines Einstellungswörterbuchs wie in diesem Beispiel übergeben

[2] Fügen Sie in jeder Vorlagendatei mit HTML-Ausdruck allen Formularen die Funktions-Tags xsrf_form_html() hinzu . Zum Beispiel:

Nach dem Login kopieren
{% module xsrf_form_html() %}

Das {% module xsrf_form_html() %} spielt hier die Rolle, versteckte Elemente zum Formular hinzuzufügen, um standortübergreifende Anfragen zu verhindern.

Tornados sichere Cookie-Unterstützung und das XSRF-Präventions-Framework reduzieren die Belastung für Anwendungsentwickler erheblich. Ohne sie müssen Entwickler über viele detaillierte Präventionsmaßnahmen nachdenken, daher sind auch die integrierten Sicherheitsfunktionen von Tornado sehr nützlich.

Das obige ist der detaillierte Inhalt vonEine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

AI Hentai Generator

AI Hentai Generator

Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

R.E.P.O. Energiekristalle erklärten und was sie tun (gelber Kristall)
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Beste grafische Einstellungen
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. So reparieren Sie Audio, wenn Sie niemanden hören können
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Chat -Befehle und wie man sie benutzt
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Python: Spiele, GUIs und mehr Python: Spiele, GUIs und mehr Apr 13, 2025 am 12:14 AM

Python zeichnet sich in Gaming und GUI -Entwicklung aus. 1) Spielentwicklung verwendet Pygame, die Zeichnungen, Audio- und andere Funktionen bereitstellt, die für die Erstellung von 2D -Spielen geeignet sind. 2) Die GUI -Entwicklung kann Tkinter oder Pyqt auswählen. Tkinter ist einfach und einfach zu bedienen. PYQT hat reichhaltige Funktionen und ist für die berufliche Entwicklung geeignet.

PHP und Python: Vergleich von zwei beliebten Programmiersprachen PHP und Python: Vergleich von zwei beliebten Programmiersprachen Apr 14, 2025 am 12:13 AM

PHP und Python haben jeweils ihre eigenen Vorteile und wählen nach den Projektanforderungen. 1.PHP ist für die Webentwicklung geeignet, insbesondere für die schnelle Entwicklung und Wartung von Websites. 2. Python eignet sich für Datenwissenschaft, maschinelles Lernen und künstliche Intelligenz mit prägnanter Syntax und für Anfänger.

Wie Debian Readdir sich in andere Tools integriert Wie Debian Readdir sich in andere Tools integriert Apr 13, 2025 am 09:42 AM

Die Readdir -Funktion im Debian -System ist ein Systemaufruf, der zum Lesen des Verzeichnisgehalts verwendet wird und häufig in der C -Programmierung verwendet wird. In diesem Artikel wird erläutert, wie Readdir in andere Tools integriert wird, um seine Funktionalität zu verbessern. Methode 1: Kombinieren Sie C -Sprachprogramm und Pipeline zuerst ein C -Programm, um die Funktion der Readdir aufzurufen und das Ergebnis auszugeben:#include#include#includeIntmain (intargc, char*argv []) {Dir*Dir; structDirent*Eintrag; if (argc! = 2) {{

Python und Zeit: Machen Sie das Beste aus Ihrer Studienzeit Python und Zeit: Machen Sie das Beste aus Ihrer Studienzeit Apr 14, 2025 am 12:02 AM

Um die Effizienz des Lernens von Python in einer begrenzten Zeit zu maximieren, können Sie Pythons DateTime-, Zeit- und Zeitplanmodule verwenden. 1. Das DateTime -Modul wird verwendet, um die Lernzeit aufzuzeichnen und zu planen. 2. Das Zeitmodul hilft, die Studie zu setzen und Zeit zu ruhen. 3. Das Zeitplanmodul arrangiert automatisch wöchentliche Lernaufgaben.

Nginx SSL -Zertifikat -Aktualisierung Debian Tutorial Nginx SSL -Zertifikat -Aktualisierung Debian Tutorial Apr 13, 2025 am 07:21 AM

In diesem Artikel werden Sie begleitet, wie Sie Ihr NginXSSL -Zertifikat auf Ihrem Debian -System aktualisieren. Schritt 1: Installieren Sie zuerst CertBot und stellen Sie sicher, dass Ihr System Certbot- und Python3-CertBot-Nginx-Pakete installiert hat. If not installed, please execute the following command: sudoapt-getupdatesudoapt-getinstallcertbotpython3-certbot-nginx Step 2: Obtain and configure the certificate Use the certbot command to obtain the Let'sEncrypt certificate and configure Nginx: sudocertbot--nginx Follow the prompts to select

So konfigurieren Sie den HTTPS -Server in Debian OpenSSL So konfigurieren Sie den HTTPS -Server in Debian OpenSSL Apr 13, 2025 am 11:03 AM

Das Konfigurieren eines HTTPS -Servers auf einem Debian -System umfasst mehrere Schritte, einschließlich der Installation der erforderlichen Software, der Generierung eines SSL -Zertifikats und der Konfiguration eines Webservers (z. B. Apache oder NGINX) für die Verwendung eines SSL -Zertifikats. Hier ist eine grundlegende Anleitung unter der Annahme, dass Sie einen Apacheweb -Server verwenden. 1. Installieren Sie zuerst die erforderliche Software, stellen Sie sicher, dass Ihr System auf dem neuesten Stand ist, und installieren Sie Apache und OpenSSL: sudoaptupdatesudoaptupgradesudoaptinsta

Gitlabs Plug-in-Entwicklungshandbuch zu Debian Gitlabs Plug-in-Entwicklungshandbuch zu Debian Apr 13, 2025 am 08:24 AM

Die Entwicklung eines Gitlab -Plugins für Debian erfordert einige spezifische Schritte und Kenntnisse. Hier ist ein grundlegender Leitfaden, mit dem Sie mit diesem Prozess beginnen können. Wenn Sie zuerst GitLab installieren, müssen Sie GitLab in Ihrem Debian -System installieren. Sie können sich auf das offizielle Installationshandbuch von GitLab beziehen. Holen Sie sich API Access Token, bevor Sie die API -Integration durchführen. Öffnen Sie das GitLab -Dashboard, finden Sie die Option "AccessTokens" in den Benutzereinstellungen und generieren Sie ein neues Zugriffs -Token. Wird generiert

Welcher Dienst ist Apache Welcher Dienst ist Apache Apr 13, 2025 pm 12:06 PM

Apache ist der Held hinter dem Internet. Es ist nicht nur ein Webserver, sondern auch eine leistungsstarke Plattform, die enormen Datenverkehr unterstützt und dynamische Inhalte bietet. Es bietet eine extrem hohe Flexibilität durch ein modulares Design und ermöglicht die Ausdehnung verschiedener Funktionen nach Bedarf. Modularität stellt jedoch auch Konfigurations- und Leistungsherausforderungen vor, die ein sorgfältiges Management erfordern. Apache eignet sich für Serverszenarien, die hoch anpassbare und entsprechende komplexe Anforderungen erfordern.

See all articles