位置:成果数据库 > 期刊 > 期刊详情页
一种基于Apache的CSRF防御模块的实现
  • ISSN号:1009-6833
  • 期刊名称:《网络安全技术与应用》
  • 时间:0
  • 分类:TP393.4[自动化与计算机技术—计算机应用技术;自动化与计算机技术—计算机科学与技术]
  • 作者机构:四川大学计算机学院,四川610065
  • 相关基金:国家重点研发计划(2016yfb00604,2016yfb00605);国家自然科学基金项目(61572334)
作者: 王马龙, 刘健
中文摘要:

跨站请求伪造(CSRF)漏洞的存在十分广泛,而且是开放式web应用安全项目(OWASP)统计的Top 10 Web攻击列表中最具威胁的漏洞之一。目前最具代表性的两种CSRF防御工具是CSRFGuard[2]和jCSRF[3]。针对CSRFGuard会将JS动态创建的动态HTTP请求误认为是CSRF攻击;jCSRF以代理模式部署,会增大web服务器的响应时间这两大问题,本文通过重写XMLHttp Request对象onsend的方法,向HTTP头注入CSRF防御Token,基于Apache web服务器实现了一个CSRF防御模块mod_anticsrf,去除了代理的网络通信开销。实验结果表明,mod_anticsrf支持动态HTTP请求,且几乎不影响web服务器的响应时间。

同期刊论文项目
同项目期刊论文
期刊信息
  • 《网络安全技术与应用》
  • 主管单位:中华人民共和国教育部
  • 主办单位:北京大学出版社
  • 主编:黄庆生
  • 地址:北京市海淀区成府路205号
  • 邮编:100871
  • 邮箱:wlaq-zzs@163.com
  • 电话:010-62765013
  • 国际标准刊号:ISSN:1009-6833
  • 国内统一刊号:ISSN:11-4522/TP
  • 邮发代号:2-741
  • 获奖情况:
  • 国内外数据库收录:
  • 被引量:9572