2014-09-11 65 views
0

我使用一些函數在我的php代碼中有csrf保護,在管理員的內部頁面中使用CSRF非常重要嗎?

但我有一個問題。

我已經在管理區域的登錄表單中使用過它們,將它們以管理區域的形式存在很重要嗎?

我有很多管理區域的形式做管理工作,但他們沒有csrf令牌生成器。

而我的問題是,是否需要在管理區的內部頁面生成csrf標記?

+3

CSRF對於管理員部分比登錄更重要。你知道CSRF保護試圖防止什麼嗎? – PeeHaa 2014-09-11 09:39:18

+0

@PeeHaa是的,但不是簡單的,它預示着通過另一個服務器向管理區域發送請求,如在框架或其他任何東西中加載管理員的功能,我有它在登錄,但是,黑客能夠做內部頁面的攻擊嗎?我認爲他可以做到: - ? – Pafo 2014-09-11 09:41:27

+0

請閱讀以下主題:https://www.owasp.org/index.php/Cross-Site_Request_Forgery_%28CSRF%29 – CBroe 2014-09-11 10:21:40

回答

1

是的!將它們用於登錄頁面的內部頁面更重要。

對您的登錄頁面發起的CSRF攻擊可能會導致用戶以他們不希望登錄的身份登錄。

對您(例如)刪除用戶頁面的CSRF攻擊可能會導致用戶(管理員)在他們不期望的時候刪除用戶的帳戶。

+0

有一個問題:爲每一個表單生成New One標記並提交?還是一個足夠的所有網站? – Pafo 2014-09-11 11:08:47

+0

@Pafo - 如果你有一個新的問題,然後問一個新的問題,不要發表評論。儘管如此,這將會引出頗有見地的答案。 – Quentin 2014-09-11 11:09:54

+0

好的,我會的,但我想知道你的想法。 – Pafo 2014-09-11 11:11:47

相關問題