csrf-methodology

Installation
SKILL.md

CSRF 跨站请求伪造方法论

CSRF 利用浏览器自动携带 Cookie 的特性,让受害者在不知情的情况下以自己的身份发送请求。

Phase 1: 识别 CSRF 风险

1.1 检查防护机制

对敏感操作的请求,检查是否有以下防护:

  • CSRF Token:表单中的 <input type="hidden" name="csrf_token">
  • SameSite CookieSet-Cookie: session=xxx; SameSite=Strict/Lax
  • Referer/Origin 检查:服务端验证请求来源
  • 自定义 Header:如 X-Requested-With: XMLHttpRequest

1.2 高价值目标操作

  • 修改密码/邮箱(→ 账户接管)
  • 转账/支付
  • 添加管理员
  • 绑定/解绑第三方账户
  • 修改权限/角色
Related skills

More from wgpsec/aboutsecurity

Installs
12
GitHub Stars
1.3K
First Seen
Mar 25, 2026