ホームページ バックエンド開発 Python チュートリアル Python でクロスサイト攻撃を防ぐ Tornado の手法の紹介

Python でクロスサイト攻撃を防ぐ Tornado の手法の紹介

Oct 20, 2018 pm 03:28 PM
python

この記事では、Python でクロスサイト攻撃を防ぐ Tornado の手法を紹介します。一定の参考価値があります。困っている友人は参考にしてください。お役に立てれば幸いです。

クロスサイト リクエスト フォージェリ (CSRF または XSRF) は、Web サイトの悪意のある使用です。 CSRF を通じて、攻撃者はユーザーの ID を詐称し、ユーザーの知らないうちに悪意のある操作を実行する可能性があります。

1. CSRF 攻撃の原理

次の図は、CSRF の基本原理を示しています。 Site1 は CSRF 脆弱性のある Web サイト、SIte2 は攻撃のある悪意のある Web サイトです。

Python でクロスサイト攻撃を防ぐ Tornado の手法の紹介
上の画像の内容は次のように分析されます:

  • ユーザーは最初に CSRF 脆弱性のある Web サイトである Site1 にアクセスし、正常にログインしました。その後、ユーザーによる Site1 への訪問には Site1 の Cookie が含まれるため、Site1 による有効な操作とみなされます。

  • この時点で、ユーザーは攻撃的な行為が行われているサイトである Site2 を訪問しており、Site2 の戻りページには悪意のある操作のために Site1 にアクセスするためのリンクが含まれていましたが、それは正規のコンテンツに偽装されていました。たとえば、次のハイパーリンクは宝くじ情報のように見えますが、実際には Site1 サイトに出金リクエストを送信することを目的としています

<a>
三百万元抽奖,免费拿
</a>
ログイン後にコピー
  • ユーザーがクリックすると、悪意のあるリンク上で、知らないうちにリクエストが Site1 サイトに送信されました。ユーザーは以前に Site1 にログインしており、ログアウトしていないため、Site1 がユーザーのリクエストと付随する Cookie を受信すると、そのリクエストはユーザーによって送信された通常のリクエストであると見なされます。この時点で、悪意のあるサイトの目的は達成されています。

2. Tornado を使用して CSRF 攻撃を防ぐ

CSRF 攻撃を防ぐには、各リクエストにパラメーター値を含める必要があります。トークンの一致するストレージ Cookie 内の対応する値。

Tornado アプリケーションは、Cookie ヘッダーと非表示の HTML フォーム要素を通じてページにトークンを提供できます。このようにして、正規のページのフォームが送信されると、フォームの値と保存された Cookie が含まれます。 2 つが一致する場合、Tornado アプリケーションの承認リクエストは有効です。

Tornado の CSRF 防止機能を有効にするには、2 つの手順が必要です。

[1] tornado.web.Application をインスタンス化するときに xsrf_cookies=True パラメーターを渡します。つまり、

application=tornado.web.Application([
(r'/',MainHandler),
],
cookie_secret='DONT_LEAK_SECRET',
xsrf_cookies=True,
)
ログイン後にコピー

または:

settings={
"cookie_secret":"DONT_LEAK_SECRET",
"xsrf_cookies":True
}

application=tornado.web.Application([
(r'/',MainHandler),
],**settings)
ログイン後にコピー

Tornado.web.Application が必要な場合初期化パラメータが多すぎる場合は、この例のように設定辞書の形式で名前付きパラメータを渡すことができます。

[2] HTML 式を含む各テンプレート ファイルで、すべてのフォームに xsrf_form_html() 関数タグを追加します。例:

ログイン後にコピー
{% module xsrf_form_html() %}

ここの {% module xsrf_form_html() %} は、クロスサイト リクエストを防ぐためにフォームに非表示の要素を追加する役割を果たします。

Tornado の安全な Cookie サポートと XSRF 防止フレームワークは、アプリケーション開発者の負担を大幅に軽減します。これらがなければ、開発者は多くの詳細な防止策を検討する必要があるため、Tornado の組み込みセキュリティ機能も非常に役立ちます。

以上がPython でクロスサイト攻撃を防ぐ Tornado の手法の紹介の詳細内容です。詳細については、PHP 中国語 Web サイトの他の関連記事を参照してください。

このウェブサイトの声明
この記事の内容はネチズンが自主的に寄稿したものであり、著作権は原著者に帰属します。このサイトは、それに相当する法的責任を負いません。盗作または侵害の疑いのあるコンテンツを見つけた場合は、admin@php.cn までご連絡ください。

ホットAIツール

Undresser.AI Undress

Undresser.AI Undress

リアルなヌード写真を作成する AI 搭載アプリ

AI Clothes Remover

AI Clothes Remover

写真から衣服を削除するオンライン AI ツール。

Undress AI Tool

Undress AI Tool

脱衣画像を無料で

Clothoff.io

Clothoff.io

AI衣類リムーバー

Video Face Swap

Video Face Swap

完全無料の AI 顔交換ツールを使用して、あらゆるビデオの顔を簡単に交換できます。

ホットツール

メモ帳++7.3.1

メモ帳++7.3.1

使いやすく無料のコードエディター

SublimeText3 中国語版

SublimeText3 中国語版

中国語版、とても使いやすい

ゼンドスタジオ 13.0.1

ゼンドスタジオ 13.0.1

強力な PHP 統合開発環境

ドリームウィーバー CS6

ドリームウィーバー CS6

ビジュアル Web 開発ツール

SublimeText3 Mac版

SublimeText3 Mac版

神レベルのコード編集ソフト(SublimeText3)

PHPおよびPython:さまざまなパラダイムが説明されています PHPおよびPython:さまざまなパラダイムが説明されています Apr 18, 2025 am 12:26 AM

PHPは主に手順プログラミングですが、オブジェクト指向プログラミング(OOP)もサポートしています。 Pythonは、OOP、機能、手続き上のプログラミングなど、さまざまなパラダイムをサポートしています。 PHPはWeb開発に適しており、Pythonはデータ分析や機械学習などのさまざまなアプリケーションに適しています。

PHPとPythonの選択:ガイド PHPとPythonの選択:ガイド Apr 18, 2025 am 12:24 AM

PHPはWeb開発と迅速なプロトタイピングに適しており、Pythonはデータサイエンスと機械学習に適しています。 1.PHPは、単純な構文と迅速な開発に適した動的なWeb開発に使用されます。 2。Pythonには簡潔な構文があり、複数のフィールドに適しており、強力なライブラリエコシステムがあります。

PHPとPython:彼らの歴史を深く掘り下げます PHPとPython:彼らの歴史を深く掘り下げます Apr 18, 2025 am 12:25 AM

PHPは1994年に発信され、Rasmuslerdorfによって開発されました。もともとはウェブサイトの訪問者を追跡するために使用され、サーバー側のスクリプト言語に徐々に進化し、Web開発で広く使用されていました。 Pythonは、1980年代後半にGuidovan Rossumによって開発され、1991年に最初にリリースされました。コードの読みやすさとシンプルさを強調し、科学的コンピューティング、データ分析、その他の分野に適しています。

Python vs. JavaScript:学習曲線と使いやすさ Python vs. JavaScript:学習曲線と使いやすさ Apr 16, 2025 am 12:12 AM

Pythonは、スムーズな学習曲線と簡潔な構文を備えた初心者により適しています。 JavaScriptは、急な学習曲線と柔軟な構文を備えたフロントエンド開発に適しています。 1。Python構文は直感的で、データサイエンスやバックエンド開発に適しています。 2。JavaScriptは柔軟で、フロントエンドおよびサーバー側のプログラミングで広く使用されています。

Sublime Code Pythonを実行する方法 Sublime Code Pythonを実行する方法 Apr 16, 2025 am 08:48 AM

PythonコードをSublimeテキストで実行するには、最初にPythonプラグインをインストールし、次に.pyファイルを作成してコードを書き込み、Ctrl Bを押してコードを実行する必要があります。コードを実行すると、出力がコンソールに表示されます。

vscodeでコードを書く場所 vscodeでコードを書く場所 Apr 15, 2025 pm 09:54 PM

Visual Studioコード(VSCODE)でコードを作成するのはシンプルで使いやすいです。 VSCODEをインストールし、プロジェクトの作成、言語の選択、ファイルの作成、コードの書き込み、保存して実行します。 VSCODEの利点には、クロスプラットフォーム、フリーおよびオープンソース、強力な機能、リッチエクステンション、軽量で高速が含まれます。

Golang vs. Python:パフォーマンスとスケーラビリティ Golang vs. Python:パフォーマンスとスケーラビリティ Apr 19, 2025 am 12:18 AM

Golangは、パフォーマンスとスケーラビリティの点でPythonよりも優れています。 1)Golangのコンピレーションタイプの特性と効率的な並行性モデルにより、高い並行性シナリオでうまく機能します。 2)Pythonは解釈された言語として、ゆっくりと実行されますが、Cythonなどのツールを介してパフォーマンスを最適化できます。

メモ帳でPythonを実行する方法 メモ帳でPythonを実行する方法 Apr 16, 2025 pm 07:33 PM

メモ帳でPythonコードを実行するには、Python実行可能ファイルとNPPEXECプラグインをインストールする必要があります。 Pythonをインストールしてパスを追加した後、nppexecプラグインでコマンド「python」とパラメーター "{current_directory} {file_name}"を構成して、メモ帳のショートカットキー「F6」を介してPythonコードを実行します。

See all articles