跨站请求伪造(Cross-site request forgery)是一种冒充受信任用户,向服务器发送非预期请求的攻击方式. 攻击的前提是: 用户已经登录过某网站. 攻击者通过一些诱惑性的标题,诱惑用户点击,结果被“钓鱼”,造成一些恶劣的后果,如金钱丢失等. 代码参考:https://github.com/lyraLe/XSS 示例: 如果在本地(127.0.0.1)3000端口,有个用户登录转账网站.通过抓包等分析出转账接口需要传递用户名和金额. 这个时候可以通过在任何一个网站中嵌入下面的代码…