CSRF,即Cross-site request forgery,中文一般叫跨站请求伪造. 攻击原理是,用户在A网站(登录,之后打开一个B网站,B网站的脚本(或HTML标签)向A网站发送一个请求,这个请求会自动携带用户的COOKIE,如果这时A网站验证成功,则完成了攻击. 那么,具体的攻击过程是什么? 1)用户登录A网站. A网站提供一个修改用户名的api,例如http://A.com/modName?newname=test1.这个api会验证cookie,验证通过之后则修改用户名. 2)之后…