[发明专利]CSRF攻击防范方法、网站服务器及浏览器在审
申请号: | 201410770781.2 | 申请日: | 2014-12-12 |
公开(公告)号: | CN105743869A | 公开(公告)日: | 2016-07-06 |
发明(设计)人: | 颜文龙 | 申请(专利权)人: | 阿里巴巴集团控股有限公司 |
主分类号: | H04L29/06 | 分类号: | H04L29/06 |
代理公司: | 北京弘权知识产权代理事务所(普通合伙) 11363 | 代理人: | 逯长明;许伟群 |
地址: | 开曼群岛*** | 国省代码: | 开曼群岛;KY |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | csrf 攻击 防范 方法 网站 服务器 浏览器 | ||
1.一种CSRF攻击防范方法,其特征在于,包括:
网站服务器接收到浏览器的页面请求后,生成第一令牌,并保存所述第一令牌;
向浏览器返回加入所述第一令牌的页面;
接收浏览器提交的响应请求,并读取所述响应请求中的第二令牌;
如果所述第一令牌和所述第二令牌一致,则所述响应请求验证通过。
2.如权利要求1所述的CSRF攻击防范方法,其特征在于,所述第一令牌为随机字符串。
3.一种CSRF攻击防范方法,其特征在于,包括:
浏览器接收网站服务器返回的包含第一令牌的页面,所述第一令牌由网站服务器接收到浏览器的页面请求后生成;
根据所述第一令牌得到第二令牌,在页面的每个表单中植入包含所述第二令牌的隐藏域;
将隐藏域的所述第二令牌加入到向网站服务器提交的响应请求中,网站服务器接收到所述响应请求后,比较所述第一令牌和所述第二令牌,如果所述第一令牌和所述第二令牌一致,则所述响应请求验证通过。
4.如权利要求3所述的CSRF攻击防范方法,其特征在于,浏览器基于JavaScript框架修改页面文档对象模型,在文档对象模型的每个表单中植入包含所述第二令牌的隐藏域。
5.如权利要求3或4所述的CSRF攻击防范方法,其特征在于,将隐藏域的所述第二令牌加入到所述响应请求的请求体中,或者将隐藏域的所述第二令牌追加到所述响应请求的查询字符串中。
6.一种网站服务器,其特征在于,包括:
第一令牌生成单元,用于在网站服务器接收到浏览器的页面请求后,生成第一令牌,并保存所述第一令牌;
页面返回单元,用于向浏览器返回加入所述第一令牌的页面;
第二令牌接收单元,用于接收浏览器提交的响应请求,并读取所述响应请求中的第二令牌;
验证单元,用于判断所述第一令牌和所述第二令牌是否一致,如果所述第一令牌和所述第二令牌一致,则所述响应请求验证通过。
7.如权利要求6所述的网站服务器,其特征在于,所述页面返回单元,包括:
令牌加入子单元,用于在根据所述页面请求向浏览器返回的页面中加入所述第一令牌;
返回子单元,用于向浏览器返回所述页面。
8.一种浏览器,其特征在于,包括:
页面接收单元,用于浏览器接收网站服务器返回的包含第一令牌的页面,所述第一令牌由网站服务器接收到浏览器的页面请求后生成;
令牌植入单元,用于根据所述第一令牌得到第二令牌,并在页面的每个表单中植入包含所述第二令牌的隐藏域;
令牌提交单元,用于将隐藏域的所述第二令牌加入到向网站服务器提交的响应请求中。
9.如权利要求8所述的浏览器,其特征在于,所述令牌植入单元基于JavaScript框架修改页面文档对象模型,在文档对象模型的每个表单中植入包含所述第二令牌的隐藏域。
10.如权利要求8或9所述的浏览器,其特征在于,所述令牌提交单元将隐藏域的所述第二令牌加入到所述响应请求的请求体中,或者将隐藏域的所述第二令牌追加到所述响应请求的查询字符串中。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于阿里巴巴集团控股有限公司,未经阿里巴巴集团控股有限公司许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201410770781.2/1.html,转载请声明来源钻瓜专利网。
- 上一篇:权限信息生成方法和装置
- 下一篇:一种网络权限联动控制方法和设备