1.添加校验Token
在用户登录后,生成一个随机的 CSRF Token,并将其保存到用户的 Cookie 中。当用户关闭浏览器、重新登录或退出登录时,需要及时清除该令牌。这样在发起请求时,服务端可以通过校验 Token 来识别请求是否合法,从而有效降低跨站请求伪造攻击的风险。
2.在服务端增加伪随机数
客户端获取服务器通过 Cookie 下发的伪随机数,请求提交时同时携带该随机值,服务器再对这个伪随机数进行验证,判断其是否正确,以此防御 CSRF 攻击。这种方式本质上也是通过请求校验来提升接口安全性。
3.检查Referer字段
在 HTTP 请求头中,有一个字段叫 Referer,它的作用是标识当前请求来源于哪个地址。如果是 CSRF 攻击发起的恶意请求,Referer 字段通常会带有第三方恶意网站的地址,这时服务器就可以据此识别并拦截异常请求,进一步增强网站的安全防护能力。
