


Eine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python
Dieser Artikel bietet Ihnen eine Einführung in die Methode von Tornado zur Verhinderung standortübergreifender Angriffe. Ich hoffe, dass er Ihnen als Referenz dienen wird.
Cross-Site Request Forgery (CSRF oder XSRF) ist eine böswillige Nutzung einer Website. Durch CSRF können Angreifer die Identität des Benutzers annehmen und ohne Wissen des Benutzers böswillige Operationen ausführen.
1. CSRF-Angriffsprinzip
Die folgende Abbildung zeigt das Grundprinzip von CSRF. Site1 ist eine Website mit CSRF-Schwachstellen und Site2 ist eine bösartige Website mit Angriffen.
Der Inhalt des obigen Bildes wird wie folgt analysiert:
Der Benutzer besuchte zuerst Site1, eine Website mit CSRF-Schwachstellen, und meldete sich erfolgreich an und erhaltene Cookies. Danach wird jeder Besuch des Benutzers auf Site1 das Cookie von Site1 enthalten, sodass dies von Site1 als gültiger Vorgang angesehen wird.
Zu diesem Zeitpunkt besuchte der Benutzer Site2, eine Site mit anstößigem Verhalten, und die Rückkehrseite von Site2 enthielt einen Link zum Besuch von Site1 für böswillige Vorgänge, der jedoch als legitimer Inhalt getarnt war Beispielsweise sieht der folgende Hyperlink wie eine Lotterieinformation aus, möchte aber tatsächlich eine Auszahlungsanforderung an die Site1-Site senden
<a> 三百万元抽奖,免费拿 </a>
Sobald der Benutzer darauf klickt Der schädliche Link. Eine Anfrage wurde ohne Ihr Wissen an die Site1-Site gesendet. Da sich der Benutzer zuvor bei Site1 angemeldet und nicht abgemeldet hat, wird Site1, wenn er die Anfrage des Benutzers und das zugehörige Cookie erhält, die Anfrage als eine normale, vom Benutzer gesendete Anfrage betrachten. Zu diesem Zeitpunkt wurde der Zweck der bösartigen Website erreicht.
2. Verwenden Sie Tornado, um CSRF-Angriffe zu verhindern
Um CSRF-Angriffe zu verhindern, muss jede Anfrage einen Parameterwert als enthalten passender Speicher für das Token Der entsprechende Wert im Cookie.
Tornado-Anwendungen können der Seite über einen Cookie-Header und ein verstecktes HTML-Formularelement Token bereitstellen. Auf diese Weise enthält das Formular für eine legitime Seite beim Absenden die Formularwerte und die gespeicherten Cookies. Wenn die beiden übereinstimmen, ist die Genehmigungsanfrage für den Tornado-Antrag gültig.
Die Aktivierung der CSRF-Präventionsfunktion von Tornado erfordert zwei Schritte.
[1] Übergeben Sie den Parameter xsrf_cookies=True, wenn Sie tornado.web.Application instanziieren, also:
application=tornado.web.Application([ (r'/',MainHandler), ], cookie_secret='DONT_LEAK_SECRET', xsrf_cookies=True, )
oder:
settings={ "cookie_secret":"DONT_LEAK_SECRET", "xsrf_cookies":True } application=tornado.web.Application([ (r'/',MainHandler), ],**settings)
, wenn tornado.web.Application dies benötigt Wenn zu viele initialisierte Parameter vorhanden sind, können Sie benannte Parameter in Form eines Einstellungswörterbuchs wie in diesem Beispiel übergeben
[2] Fügen Sie in jeder Vorlagendatei mit HTML-Ausdruck allen Formularen die Funktions-Tags xsrf_form_html() hinzu . Zum Beispiel:
Das {% module xsrf_form_html() %} spielt hier die Rolle, versteckte Elemente zum Formular hinzuzufügen, um standortübergreifende Anfragen zu verhindern.
Tornados sichere Cookie-Unterstützung und das XSRF-Präventions-Framework reduzieren die Belastung für Anwendungsentwickler erheblich. Ohne sie müssen Entwickler über viele detaillierte Präventionsmaßnahmen nachdenken, daher sind auch die integrierten Sicherheitsfunktionen von Tornado sehr nützlich.
Das obige ist der detaillierte Inhalt vonEine Einführung in Tornados Methode zur Verhinderung standortübergreifender Angriffe in Python. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Python zeichnet sich in Automatisierung, Skript und Aufgabenverwaltung aus. 1) Automatisierung: Die Sicherungssicherung wird durch Standardbibliotheken wie OS und Shutil realisiert. 2) Skriptschreiben: Verwenden Sie die PSUTIL -Bibliothek, um die Systemressourcen zu überwachen. 3) Aufgabenverwaltung: Verwenden Sie die Zeitplanbibliothek, um Aufgaben zu planen. Die Benutzerfreundlichkeit von Python und die Unterstützung der reichhaltigen Bibliothek machen es zum bevorzugten Werkzeug in diesen Bereichen.

Um die Effizienz des Lernens von Python in einer begrenzten Zeit zu maximieren, können Sie Pythons DateTime-, Zeit- und Zeitplanmodule verwenden. 1. Das DateTime -Modul wird verwendet, um die Lernzeit aufzuzeichnen und zu planen. 2. Das Zeitmodul hilft, die Studie zu setzen und Zeit zu ruhen. 3. Das Zeitplanmodul arrangiert automatisch wöchentliche Lernaufgaben.

Python zeichnet sich in Gaming und GUI -Entwicklung aus. 1) Spielentwicklung verwendet Pygame, die Zeichnungen, Audio- und andere Funktionen bereitstellt, die für die Erstellung von 2D -Spielen geeignet sind. 2) Die GUI -Entwicklung kann Tkinter oder Pyqt auswählen. Tkinter ist einfach und einfach zu bedienen. PYQT hat reichhaltige Funktionen und ist für die berufliche Entwicklung geeignet.

Python eignet sich für Datenwissenschafts-, Webentwicklungs- und Automatisierungsaufgaben, während C für Systemprogrammierung, Spieleentwicklung und eingebettete Systeme geeignet ist. Python ist bekannt für seine Einfachheit und sein starkes Ökosystem, während C für seine hohen Leistung und die zugrunde liegenden Kontrollfunktionen bekannt ist.

Sie können grundlegende Programmierkonzepte und Fähigkeiten von Python innerhalb von 2 Stunden lernen. 1. Lernen Sie Variablen und Datentypen, 2. Master Control Flow (bedingte Anweisungen und Schleifen), 3.. Verstehen Sie die Definition und Verwendung von Funktionen, 4. Beginnen Sie schnell mit der Python -Programmierung durch einfache Beispiele und Code -Snippets.

Python wird in den Bereichen Webentwicklung, Datenwissenschaft, maschinelles Lernen, Automatisierung und Skripten häufig verwendet. 1) In der Webentwicklung vereinfachen Django und Flask Frameworks den Entwicklungsprozess. 2) In den Bereichen Datenwissenschaft und maschinelles Lernen bieten Numpy-, Pandas-, Scikit-Learn- und TensorFlow-Bibliotheken eine starke Unterstützung. 3) In Bezug auf Automatisierung und Skript ist Python für Aufgaben wie automatisiertes Test und Systemmanagement geeignet.

Sie können die Grundlagen von Python innerhalb von zwei Stunden lernen. 1. Lernen Sie Variablen und Datentypen, 2. Master -Steuerungsstrukturen wie wenn Aussagen und Schleifen, 3. Verstehen Sie die Definition und Verwendung von Funktionen. Diese werden Ihnen helfen, einfache Python -Programme zu schreiben.

Wie lehre ich innerhalb von 10 Stunden die Grundlagen für Computer -Anfänger für Programmierungen? Wenn Sie nur 10 Stunden Zeit haben, um Computer -Anfänger zu unterrichten, was Sie mit Programmierkenntnissen unterrichten möchten, was würden Sie dann beibringen ...


Heiße KI -Werkzeuge

Undresser.AI Undress
KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover
Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool
Ausziehbilder kostenlos

Clothoff.io
KI-Kleiderentferner

AI Hentai Generator
Erstellen Sie kostenlos Ai Hentai.

Heißer Artikel

Heiße Werkzeuge

SAP NetWeaver Server-Adapter für Eclipse
Integrieren Sie Eclipse mit dem SAP NetWeaver-Anwendungsserver.

mPDF
mPDF ist eine PHP-Bibliothek, die PDF-Dateien aus UTF-8-codiertem HTML generieren kann. Der ursprüngliche Autor, Ian Back, hat mPDF geschrieben, um PDF-Dateien „on the fly“ von seiner Website auszugeben und verschiedene Sprachen zu verarbeiten. Es ist langsamer und erzeugt bei der Verwendung von Unicode-Schriftarten größere Dateien als Originalskripte wie HTML2FPDF, unterstützt aber CSS-Stile usw. und verfügt über viele Verbesserungen. Unterstützt fast alle Sprachen, einschließlich RTL (Arabisch und Hebräisch) und CJK (Chinesisch, Japanisch und Koreanisch). Unterstützt verschachtelte Elemente auf Blockebene (wie P, DIV),

Dreamweaver Mac
Visuelle Webentwicklungstools

ZendStudio 13.5.1 Mac
Leistungsstarke integrierte PHP-Entwicklungsumgebung

MinGW – Minimalistisches GNU für Windows
Dieses Projekt wird derzeit auf osdn.net/projects/mingw migriert. Sie können uns dort weiterhin folgen. MinGW: Eine native Windows-Portierung der GNU Compiler Collection (GCC), frei verteilbare Importbibliotheken und Header-Dateien zum Erstellen nativer Windows-Anwendungen, einschließlich Erweiterungen der MSVC-Laufzeit zur Unterstützung der C99-Funktionalität. Die gesamte MinGW-Software kann auf 64-Bit-Windows-Plattformen ausgeführt werden.