服务器端防御方式:第三方软件测评机构知识库
第三方软件测评机构防御体系采用多层次保护:
1.同步令牌模式
在会话中生成加密随机值(Token),要求所有状态变更请求必须携带该值。Token需满足:
长度不少于128位
使用加密安全伪随机数生成器(CSPRNG)
绑定单个用户会话(如SessionID+Salt的HMAC计算)
按请求或按会话刷新机制
2.同源策略强化
验证Origin Header:拒绝非白域名来源请求
检查Referer Header:确保请求来自同一域名
部署Custom Header验证(如X-Requested-With)
3.双重Cookie验证
将Token存储于Cookie及请求参数中,服务器比对两者一致性。此方案可避免分布式存储Token的开销,但需防范子域漏洞(设置Cookie作用域及HttpOnly属性)。
4.强化关键操作
敏感操作要求二次认证(重新输入密码/验证码)
实施请求频率限制(如1分钟内最多执行3次转账)
操作前验证HTTP方法(强制POST用于状态变更)
文章标签: 软件第三方测试 第三方软件测评机构 软件第三方测试机构 软件测评中心 第三方软件测评 第三方测试 第三方软件测试 CSRF漏洞 CSRF漏洞自动化测试