首页 > 经验 > 关键词  > 日志宝最新资讯  > 正文

网站安全分析:CSRF攻击案例分析报告

2012-08-28 13:49 · 稿源:站长之家

站长之家(chinaz.com)8月28日消息:站长之家从日志宝安全团队获悉,近日,某站长在使用日志宝分析日志时发现,一些可疑IP地址会定期对网站第三方接口产生大量访问,影响了网站正常业务的运行。日志宝安全团队在与该站长进行沟通后判定这是一次典型的CSRF攻击。

针对此次攻击事件,日志宝安全团队发布了《日志宝-CSRF攻击案例分析报告》:

事件背景:

1、 站长在使用日志宝进行日常分析时发现,该IP地址在top20统计中的访问量明显高于第2位的IP地址访问量,并产生出大量异常访问

2、 该网站第三方接口主要功能是通过网络电话与用户取得联系,很多用户接到投诉,表示并没有使用过该接口,并且收到了大量的未知来电

3、 在日志宝安全分析报告中发现大量敏感URL访问,并且访问源头与该ip地址吻合

针对以上问题,通过使用日志宝对网站日志进行安全分析后发现,日志文件中存在大量类似以下访问请求:

x.x.x.x - - [25/Aug/2012:00:18:05 +0800] "GET /manage/call.php?u=1234&sms=13812345678 HTTP/1.1" 200 3284

随后联系用户获得了该脚本的源代码,发现该脚本文件存在3处编程安全问题:

1、 该脚本文件没有对用户登录信息做权限验证,外界用户可无需登录直接访问该接口

2、 该脚本文件采用$_REQUEST获取参数,没有区分GET和POST两种方式,导致可以直接在URL中构造表单参数

3、 该脚本文件没有对用户身份做确认,结合XSS漏洞可以以任意用户身份发起访问请求,通过第三方网络电话接口给任意用户拨打骚扰电话,形成一次CSRF攻击。

针对这些问题,日志宝安全团队帮助用户提出了代码层面的修复方案:

1、 增加权限控制,在使用接口时必须验证用户是否为本站已登录用户。

2、 针对表单变量采用$_POST方式获取,禁止使用$_REQUEST获取表单变量。

3、 防御CSRF攻击(3种方法):

3.1 添加验证码,此方法会额外增加一次用户交互行为,在网站用户体验上会打折扣,影响接口的使用转化率。

3.2 判断接口访问来源(HTTP Referer),此方法通过判断网页的Referer来检测用户是否是通过正常调用访问该接口,但是由于Referer可以在客户端伪造,故并不能很好的防止CSRF攻击。

伪造Referer的代码如下:

<?php

header("Referer: www.rizhibao.com");

$a = file_get_contents('https://www.secrule.com');

echo $a;

?>

通过抓包可以看到referer已经被篡改:

3.3 添加一次性会话令牌(token),此方法不会增加额外的用户交互行为,并且能够有效的防止CSRF攻击。代码实现原理如下:

首先创建一个一次性的随机token值,并将token值存放在session中

$decsrf = md5(mt_rand(0,mt_getrandmax()).'this_a_very_strong_key');

$_SESSION['decsrf'] = $decsrf;

其次在前台POST表单中添加隐藏input元素,自动提交token值到后台验证页面

<input type="hidden" name="decsrf" value="<?=$descrf?>">

最后在后台验证页面判断该请求是否合法,检测用户传递过来的token值是否和seesion中保存的token值一致

if(empty($_POST['decsrf']) || $_POST['decsrf']!= $_SESSION['decsrf']){

$this->errmsg .= "<li>数据异常!</li>";

exit;

}else{

unset($_POST['decsrf']);//销毁一次性token令牌

正常处理逻辑

}

4、 增加时间限制,限制该接口的访问请求时间间隔,比如30秒内只能访问一次该接口,防止接口调用过于频繁消耗服务器资源。

日志宝已经协助用户成功处理了此次安全攻击事件。通过此次安全攻击事件可以看出,CSRF攻击的目标是网站的用户而不是网站服务器本身,虽然不同于SQL注入攻击可以直接获取网站的敏感数据,但是通过CSRF攻击可以依托于网站自身业务对正常用户发起钓鱼、欺诈等其他恶意行为,影响网站自身的正常业务运转,给网站带来极大的负面影响,站长们还需多多关注此类攻击行为。

注明:本安全报告来自日志宝,官方网站www.rizhibao.com。

举报

  • 相关推荐
  • 如何检查你的网站是否被大模型引用?AI排名查询工具推荐

    本文探讨AI搜索时代网站流量获取新逻辑:传统SEO因Google搜索"零点击"现象失效,而71%用户通过AI工具研究购买决策。文章指出被大语言模型引用成为新流量入口,并推荐使用AIBase等GEO工具监测网站在豆包、DeepSeek等国内主流AI平台的曝光情况。提出三步操作法和三个优化建议:建立监控基线、定期检查变化、聚焦高转化场景。强调在AI搜索时代,内容被LLM引用已成为新的流量生命线。

  • AI工具网站GEO优化实战:3个月让品牌曝光率提升40%

    随着AI搜索工具普及,传统SEO面临挑战。数据显示,71%美国用户用AI研究产品,58.5%的谷歌搜索实现零点击。流量正从搜索引擎转向AI平台,企业需转向GEO(生成引擎优化)。通过监控AI平台推荐情况、分析竞品曝光策略、持续优化内容质量,案例显示3个月内品牌曝光率可从10%提升至42%。建议每周固定监测核心问题排名,针对高价值问题优化页面,建立“监控-优化-验证”闭环。

  • 如何提高网站在AI摘要中的可见性?网站 GEO 优化应该这样做

    在AI驱动的搜索时代,Google的AI摘要成为用户获取信息的首选方式,但也带来零点击加剧、网页点击率下降等挑战。文章提出从内容、结构、技术、权威与监测五大维度系统优化网站AI可见性:内容上采用问答结构、列表格式和语义覆盖;技术上确保页面可抓取、加载快速;强化E-E-A-T权威信号;并借助专业工具持续监测优化。通过综合策略可显著提升网站在AI摘要中的曝光机会。

  • 如何提高自己网站在 AI 回答里的曝光?GEO 优化全攻略

    如今越来越多人不再使用传统搜索引擎,而是直接询问ChatGPT等AI工具。AI已成为新的信息分发入口,若你的网站内容能被AI直接引用、推荐或总结成回答,便能在生成式搜索时代抢占先机。这就是GEO(生成式引擎优化)的核心价值。文章提出优化内容结构、采用问答形式写作、增强权威性等实用技巧,并推荐使用AIBase工具实时监测内容在AI中的曝光情况。掌握GEO意味着让AI主动为你的内容“代言”。

  • GEO优化秘籍:如何让 AI 把你的网站当作“权威来源”?

    AI搜索时代,SEO逻辑已变。传统堆关键词、刷外链失效,生成式引擎优化(GEO)更关注内容被AI优先引用。核心策略:提升信任度(真实地址、多平台一致、原创内容)、清晰度(结构化标题、FAQ模块)、权威度(外部引用、行业认证)。内容需语义化、场景化、本地化,如“北京朝阳区婚姻律师”而非泛关键词。用数据工具持续追踪排名,让AI视你为可信答案来源。

  • GEO优化攻略:网站如何提升“可信度评分”?

    随着生成式搜索崛起,AI不再仅匹配关键词,而是评估网站可信度,通过"可信度评分"决定内容推荐。该评分基于网站真实性、专业性、用户行为等维度,直接影响本地搜索排名。提升方法包括:确保联系信息全网一致、上传真实门店资料、强化专业内容、收集用户好评、持续监控数据。优化重点从技术转向信任建设,使用AIBase等工具实时追踪表现,让网站成为"被AI信任的品牌"。

  • 科灯跨境黑五超值建站季:WordPress/Woo标准版八折 Shopify免费建站

    科灯跨境在双十一期间推出两大建站方案:WordPress/Woo标准版享八折优惠,原价3980元折后3180元;WooCommerce建站版原价5980元活动价4780元,均含域名、SSL证书等基础配置。另针对Shopify用户提供免费建站服务,含账号注册、主题安装等全流程支持及一年免费售后。活动持续至11月30日,旨在降低外贸商家独立站搭建成本,提供一站式出海解决方案。

  • B站回应拉黑指定用户可屏蔽开屏广告:不实信息

    近日,“B站拉黑指定用户可屏蔽开屏广告”话题登上热搜。起因是网友发现B站疑似通过零等级、无头像的隐藏账号发布视频实现开屏广告投放,网上还流传一份“拉黑名单”。部分网友称实测有效,但经媒体实测发现该方法无效。B站官方回应称此说法为不实信息,提醒用户理性看待网络谣言,切勿相信和传播。

  • 00后担大梁交大本科生在计算机安全顶级会议上实现突破,打造大模型全方位安全分析底座

    上海交大本科生徐菲悦为第一作者的论文《大型语言模型鲁棒性与对齐的多维评估框架》被IEEE S&P 2026录用。该研究提出“安全魔方”评估体系,构建覆盖攻击、防御与判定三大维度的多指标框架,系统化刻画LLM安全性,新增攻击稳定性、跨模型迁移性等关键度量,弥补传统单一指标不足,为研究比较、安全基线制定及监管审查提供可操作的通用量表。

  • 传承与创新并行,八马茶业斩获C-CSI茶叶连锁店顾客满意度三连冠

    八马茶业连续三年蝉联中国顾客满意度指数茶叶连锁店榜首,全国门店超3700家。凭借“品质为王”理念,其红茶、岩茶、铁观音三大品类销量多年领跑。通过全渠道布局与智能化生产基地,实现线上线下协同,保障产品稳定供应与服务一致性。未来将持续以品质为核心,推动传统茶文化创新,引领行业高质量发展。

今日大家都在搜的词: