安全与合规 · CSRF
CSRF(跨站请求伪造) 是什么意思
简明定义
CSRF(跨站请求伪造):同源策略不能完全挡住带 Cookie 的副作用请求,需要 CSRF Token 等同站策略。 英文常写作 Cross-Site Request Forgery。
在站长与 SEO 日常工作中,跨站请求伪造常见于:改密、转账、删除、后台操作接口。
为什么重要
- 弄清跨站请求伪造有助于沟通与排障,避免团队里「同词异义」。
- 把它放到正确场景使用,能减少无效优化与错误配置。
- 与相关指标/技术配合,才能形成可执行的站点优化闭环。
- 补充:改密、转账、删除、后台操作接口。
实践要点
- 同步 Token
- SameSite Cookie
- 关键操作二次确认
常见误区
- 只靠保密 URL
常见问题
GET 请求会有 CSRF 吗?
副作用不应放 GET;有副作用的 GET 更危险。
刚接触站长,如何快速理解跨站请求伪造?
先记住本页「简明定义」与「实践要点」,再通过相关词条和工具页动手验证,比死记概念更快。
需要建站或开发:web.251w.com