web安全类主要分为两个部分:CSRF和XSS 一.CSRF 基本概念:CSRF,通常称为跨站请求伪造,英文名Cross-site request forgery 缩写为CSRF; 怎么防御 1.Token验证:那个伪造的请求只会自动携带cookie,不会自动携带token,所以验证时,如果没有token,就会避免攻击: 2.Referer验证:页面来源,服务器判断是否为本站点下的页面,如果是才会执行, 3.隐藏令牌: 一个用户的会话cookie在浏览器没有关闭的时候,是不会被删除的,所以可以换…