


Eine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python
Dieser Artikel bietet Ihnen eine Einführung in die Methode von Tornado zur Verhinderung standortübergreifender Angriffe. Ich hoffe, dass er Ihnen als Referenz dienen wird.
Cross-Site Request Forgery (CSRF oder XSRF) ist eine böswillige Nutzung einer Website. Durch CSRF können Angreifer die Identität des Benutzers annehmen und ohne Wissen des Benutzers böswillige Operationen ausführen.
1. CSRF-Angriffsprinzip
Die folgende Abbildung zeigt das Grundprinzip von CSRF. Site1 ist eine Website mit CSRF-Schwachstellen und Site2 ist eine bösartige Website mit Angriffen.
Der Inhalt des obigen Bildes wird wie folgt analysiert:
Der Benutzer besuchte zuerst Site1, eine Website mit CSRF-Schwachstellen, und meldete sich erfolgreich an und erhaltene Cookies. Danach wird jeder Besuch des Benutzers auf Site1 das Cookie von Site1 enthalten, sodass dies von Site1 als gültiger Vorgang angesehen wird.
Zu diesem Zeitpunkt besuchte der Benutzer Site2, eine Site mit anstößigem Verhalten, und die Rückkehrseite von Site2 enthielt einen Link zum Besuch von Site1 für böswillige Vorgänge, der jedoch als legitimer Inhalt getarnt war Beispielsweise sieht der folgende Hyperlink wie eine Lotterieinformation aus, möchte aber tatsächlich eine Auszahlungsanforderung an die Site1-Site senden
<a> 三百万元抽奖,免费拿 </a>
Sobald der Benutzer darauf klickt Der schädliche Link. Eine Anfrage wurde ohne Ihr Wissen an die Site1-Site gesendet. Da sich der Benutzer zuvor bei Site1 angemeldet und nicht abgemeldet hat, wird Site1, wenn er die Anfrage des Benutzers und das zugehörige Cookie erhält, die Anfrage als eine normale, vom Benutzer gesendete Anfrage betrachten. Zu diesem Zeitpunkt wurde der Zweck der bösartigen Website erreicht.
2. Verwenden Sie Tornado, um CSRF-Angriffe zu verhindern
Um CSRF-Angriffe zu verhindern, muss jede Anfrage einen Parameterwert als enthalten passender Speicher für das Token Der entsprechende Wert im Cookie.
Tornado-Anwendungen können der Seite über einen Cookie-Header und ein verstecktes HTML-Formularelement Token bereitstellen. Auf diese Weise enthält das Formular für eine legitime Seite beim Absenden die Formularwerte und die gespeicherten Cookies. Wenn die beiden übereinstimmen, ist die Genehmigungsanfrage für den Tornado-Antrag gültig.
Die Aktivierung der CSRF-Präventionsfunktion von Tornado erfordert zwei Schritte.
[1] Übergeben Sie den Parameter xsrf_cookies=True, wenn Sie tornado.web.Application instanziieren, also:
application=tornado.web.Application([ (r'/',MainHandler), ], cookie_secret='DONT_LEAK_SECRET', xsrf_cookies=True, )
oder:
settings={ "cookie_secret":"DONT_LEAK_SECRET", "xsrf_cookies":True } application=tornado.web.Application([ (r'/',MainHandler), ],**settings)
, wenn tornado.web.Application dies benötigt Wenn zu viele initialisierte Parameter vorhanden sind, können Sie benannte Parameter in Form eines Einstellungswörterbuchs wie in diesem Beispiel übergeben
[2] Fügen Sie in jeder Vorlagendatei mit HTML-Ausdruck allen Formularen die Funktions-Tags xsrf_form_html() hinzu . Zum Beispiel:
Das {% module xsrf_form_html() %} spielt hier die Rolle, versteckte Elemente zum Formular hinzuzufügen, um standortübergreifende Anfragen zu verhindern.
Tornados sichere Cookie-Unterstützung und das XSRF-Präventions-Framework reduzieren die Belastung für Anwendungsentwickler erheblich. Ohne sie müssen Entwickler über viele detaillierte Präventionsmaßnahmen nachdenken, daher sind auch die integrierten Sicherheitsfunktionen von Tornado sehr nützlich.
Das obige ist der detaillierte Inhalt vonEine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

AI Hentai Generator
Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Heiße Werkzeuge

Notepad++7.3.1
Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version
Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1
Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6
Visuelle Webentwicklungstools

SublimeText3 Mac-Version
Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen



Python zeichnet sich in Gaming und GUI -Entwicklung aus. 1) Spielentwicklung verwendet Pygame, die Zeichnungen, Audio- und andere Funktionen bereitstellt, die für die Erstellung von 2D -Spielen geeignet sind. 2) Die GUI -Entwicklung kann Tkinter oder Pyqt auswählen. Tkinter ist einfach und einfach zu bedienen. PYQT hat reichhaltige Funktionen und ist für die berufliche Entwicklung geeignet.

PHP und Python haben jeweils ihre eigenen Vorteile und wählen nach den Projektanforderungen. 1.PHP ist für die Webentwicklung geeignet, insbesondere für die schnelle Entwicklung und Wartung von Websites. 2. Python eignet sich für Datenwissenschaft, maschinelles Lernen und künstliche Intelligenz mit prägnanter Syntax und für Anfänger.

Die Readdir -Funktion im Debian -System ist ein Systemaufruf, der zum Lesen des Verzeichnisgehalts verwendet wird und häufig in der C -Programmierung verwendet wird. In diesem Artikel wird erläutert, wie Readdir in andere Tools integriert wird, um seine Funktionalität zu verbessern. Methode 1: Kombinieren Sie C -Sprachprogramm und Pipeline zuerst ein C -Programm, um die Funktion der Readdir aufzurufen und das Ergebnis auszugeben:#include#include#includeIntmain (intargc, char*argv []) {Dir*Dir; structDirent*Eintrag; if (argc! = 2) {{

Um die Effizienz des Lernens von Python in einer begrenzten Zeit zu maximieren, können Sie Pythons DateTime-, Zeit- und Zeitplanmodule verwenden. 1. Das DateTime -Modul wird verwendet, um die Lernzeit aufzuzeichnen und zu planen. 2. Das Zeitmodul hilft, die Studie zu setzen und Zeit zu ruhen. 3. Das Zeitplanmodul arrangiert automatisch wöchentliche Lernaufgaben.

In diesem Artikel werden Sie begleitet, wie Sie Ihr NginXSSL -Zertifikat auf Ihrem Debian -System aktualisieren. Schritt 1: Installieren Sie zuerst CertBot und stellen Sie sicher, dass Ihr System Certbot- und Python3-CertBot-Nginx-Pakete installiert hat. If not installed, please execute the following command: sudoapt-getupdatesudoapt-getinstallcertbotpython3-certbot-nginx Step 2: Obtain and configure the certificate Use the certbot command to obtain the Let'sEncrypt certificate and configure Nginx: sudocertbot--nginx Follow the prompts to select

Das Konfigurieren eines HTTPS -Servers auf einem Debian -System umfasst mehrere Schritte, einschließlich der Installation der erforderlichen Software, der Generierung eines SSL -Zertifikats und der Konfiguration eines Webservers (z. B. Apache oder NGINX) für die Verwendung eines SSL -Zertifikats. Hier ist eine grundlegende Anleitung unter der Annahme, dass Sie einen Apacheweb -Server verwenden. 1. Installieren Sie zuerst die erforderliche Software, stellen Sie sicher, dass Ihr System auf dem neuesten Stand ist, und installieren Sie Apache und OpenSSL: sudoaptupdatesudoaptupgradesudoaptinsta

Die Entwicklung eines Gitlab -Plugins für Debian erfordert einige spezifische Schritte und Kenntnisse. Hier ist ein grundlegender Leitfaden, mit dem Sie mit diesem Prozess beginnen können. Wenn Sie zuerst GitLab installieren, müssen Sie GitLab in Ihrem Debian -System installieren. Sie können sich auf das offizielle Installationshandbuch von GitLab beziehen. Holen Sie sich API Access Token, bevor Sie die API -Integration durchführen. Öffnen Sie das GitLab -Dashboard, finden Sie die Option "AccessTokens" in den Benutzereinstellungen und generieren Sie ein neues Zugriffs -Token. Wird generiert

Apache ist der Held hinter dem Internet. Es ist nicht nur ein Webserver, sondern auch eine leistungsstarke Plattform, die enormen Datenverkehr unterstützt und dynamische Inhalte bietet. Es bietet eine extrem hohe Flexibilität durch ein modulares Design und ermöglicht die Ausdehnung verschiedener Funktionen nach Bedarf. Modularität stellt jedoch auch Konfigurations- und Leistungsherausforderungen vor, die ein sorgfältiges Management erfordern. Apache eignet sich für Serverszenarien, die hoch anpassbare und entsprechende komplexe Anforderungen erfordern.
