CSRF(跨站请求伪造)能够成功的前提,以及最常用的防御是?

安全基础

  1. A.前提是攻击者能读取用户的响应内容;防御是全站强制 HTTPS 并开启 HSTS 与证书固定
  2. B.浏览器自动带目标站 Cookie 且请求无不可预测值;防御是 CSRF Token 或 SameSite
  3. C.前提是网站存在 SQL 注入漏洞;防御是参数化查询与最小权限
  4. D.前提是用户密码太弱;防御是强密码策略