危险网站B,仍然只是包含那句HTML代码:
  <img src=http://www.mybank.com/Transfer.php?toBankId=11&money=1000>
  和示例1中的操作一样,你首先登录了银行网站A,然后访问危险网站B,结果.....和示例1一样,你再次没了1000块~T_T,这次事故的原因是:银行后台使用了$_REQUEST去获取请求的数据,而$_REQUEST既可以获取GET请求的数据,也可以获取POST请求的数据,这造成了在后台处理程序无法区分这到底是GET请求的数据还是POST请求的数据。在PHP中,可以使用$_GET和$_POST分别获取GET请求和POST请求的数据。在JAVA中,用于获取请求数据request一样存在不能区分GET请求数据和POST数据的问题。
  示例3:
  经过前面2个惨痛的教训,银行决定把获取请求数据的方法也改了,改用$_POST,只获取POST请求的数据,后台处理页面Transfer.php代码如下:
  <?php
  session_start();
  if (isset($_POST['toBankId'] && isset($_POST['money']))
  {
  buy_stocks($_POST['toBankId'], $_POST['money']);
  }
  ?>
  然而,危险网站B与时俱进,它改了一下代码:
<html>
<head>
<script type="text/javascript">
function steal()
{
iframe = document.frames["steal"];
iframe.document.Submit("transfer");
}
</script>
</head>
<body onload="steal()">
<iframe name="steal" display="none">
<form method="POST" name="transfer" action="http://www.myBank.com/Transfer.php">
<input type="hidden" name="toBankId" value="11">
<input type="hidden" name="money" value="1000">
</form>
</iframe>
</body>
</html>
  如果用户仍是继续上面的操作,很不幸,结果将会是再次不见1000块......因为这里危险网站B暗地里发送了POST请求到银行!
  总结一下上面3个例子,CSRF主要的攻击模式基本上是以上的3种,其中以第1,2种为严重,因为触发条件很简单,一个<img>可以了,而第3种比较麻烦,需要使用JavaScript,所以使用的机会会比前面的少很多,但无论是哪种情况,只要触发了CSRF攻击,后果都有可能很严重。
  理解上面的3种攻击模式,其实可以看出,CSRF攻击是源于WEB的隐式身份验证机制!WEB的身份验证机制虽然可以保证一个请求是来自于某个用户的浏览器,但却无法保证该请求是用户批准发送的!
  五.CSRF的防御
  我总结了一下看到的资料,CSRF的防御可以从服务端和客户端两方面着手,防御效果是从服务端着手效果比较好,现在一般的CSRF防御也都在服务端进行。
  1.服务端进行CSRF防御
  服务端的CSRF方式方法很多样,但总的思想都是一致的,是在客户端页面增加伪随机数。
  (1).Cookie Hashing(所有表单都包含同一个伪随机值):
  这可能是简单的解决方案了,因为攻击者不能获得第三方的Cookie(理论上),所以表单中的数据也构造失败了:>
  <?php
  //构造加密的Cookie信息
  $value = “DefenseSCRF”;
  setcookie(”cookie”, $value, time()+3600);
  ?>
  在表单里增加Hash值,以认证这确实是用户发送的请求。
  <?php
  $hash = md5($_COOKIE['cookie']);
  ?>
  <form method=”POST” action=”transfer.php”>
  <input type=”text” name=”toBankId”>
  <input type=”text” name=”money”>
  <input type=”hidden” name=”hash” value=”<?=$hash;?>”>
  <input type=”submit” name=”submit” value=”Submit”>
  </form>
  然后在服务器端进行Hash值验证
  <?php
  if(isset($_POST['check'])) {
  $hash = md5($_COOKIE['cookie']);
  if($_POST['check'] == $hash) {
  doJob();
  } else {
  //...
  }
  } else {
  //...
  }
  ?>