0

0

Golang如何防止Web应用中的CSRF攻击

P粉602998670

P粉602998670

发布时间:2026-01-08 17:43:54

|

461人浏览过

|

来源于php中文网

原创

Go标准库net/http不提供CSRF防护,因其属应用层安全策略;gorilla/csrf是成熟方案,基于双重提交Cookie模式,需32字节密钥、正确挂载中间件并前端传递X-CSRF-Token。

golang如何防止web应用中的csrf攻击

为什么标准库的 http.Request 不自带 CSRF 防护

Go 标准库的 net/http 完全不处理 CSRF,它只负责底层 HTTP 通信。CSRF 是应用层安全策略,需要开发者显式集成。很多新手误以为启用 http.CookieHttpOnlySecure 就能防 CSRF——其实这些只防 XSS 窃 cookie,对 CSRF 无效,因为 CSRF 攻击正是利用浏览器自动携带合法 cookie 发起请求。

gorilla/csrf 实现服务端 Token 管理

最成熟、轻量且被广泛验证的方案是 gorilla/csrf。它基于双重提交 Cookie 模式:服务端生成随机 token 存入 session(或加密签名后存 cookie),同时要求前端在表单中提交该 token(如 hidden 字段),并在每次 POST/PUT/DELETE 请求时校验一致性。

  • 必须在所有写操作路由前挂载中间件:csrf.Protect([]byte("32-byte-key")),密钥长度必须为 32 字节,否则 panic
  • HTML 表单中需插入 {{.CSRFField}}(模板渲染)或手动读取 X-CSRF-Token 响应头 + csrf.Token(r) 函数生成值
  • API 接口若用 JSON 提交,需在请求头带 X-CSRF-Token,且中间件默认只校验非 GET/HEAD/OPTIONS 方法
package main

import (
    "html/template"
    "net/http"
    "github.com/gorilla/csrf"
    "github.com/gorilla/mux"
)

var t = template.Must(template.New("base").Parse(`
{{.CSRFField}}
`)) func handler(w http.ResponseWriter, r *http.Request) { t.Execute(w, map[string]interface{}{"CSRFField": csrf.TemplateField(r)}) } func main() { r := mux.NewRouter() r.HandleFunc("/", handler).Methods("GET") r.HandleFunc("/", func(w http.ResponseWriter, r *http.Request) { w.Write([]byte("OK")) }).Methods("POST") // 必须包裹整个路由树 http.ListenAndServe(":8080", csrf.Protect( []byte("12345678901234567890123456789012"), // 32-byte key csrf.Secure(false), // 开发环境可关 HTTPS,生产务必设 true csrf.HttpOnly(true), )(r)) }

前端如何正确传递 Token(尤其 AJAX 场景)

CSRF 防护失效常因前端没传对 token。关键点:表单提交靠 hidden 字段;AJAX 请求必须从响应头或 DOM 中读取 token 并设进请求头,不能硬编码或复用旧值。

  • 首次 GET 页面时,服务端会在响应头写入 X-CSRF-Token,值与 csrf.Token(r) 返回一致
  • 后续 AJAX 请求需在 headers 中设置 X-CSRF-Token,且每次请求都应重新获取(token 可能轮换)
  • 避免把 token 存在 localStorage —— XSS 可读取,违背“不可预测+仅限 HTTP”原则;应依赖 httpOnly cookie 存服务端状态,前端只管传递

哪些情况会让 gorilla/csrf 失效或被绕过

不是加了中间件就万事大吉。常见失效点集中在配置和使用边界上:

陌言AI
陌言AI

陌言AI是一个一站式AI创作平台,支持在线AI写作,AI对话,AI绘画等功能

下载

立即学习go语言免费学习笔记(深入)”;

  • csrf.Protect 未包裹全部写操作路由(比如漏掉某个 http.HandleFunc 直接注册的 handler)
  • 开发时设 csrf.Secure(false),但部署到 HTTPS 站点后忘记改回 true,导致 cookie 不被发送
  • 前端用 fetch 且未设 credentials: 'include',浏览器不带 cookie,服务端拿不到关联的 token 状态
  • 自定义 session 存储(如 Redis)未正确实现 Store 接口的 SaveGet,导致 token 无法持久化或校验失败

CSRF 的核心不在加密强度,而在 token 生命周期管理是否严格绑定用户会话、是否拒绝重复使用、是否隔离不同子域。哪怕用了 gorilla/csrf,如果 session 设计松散(比如 token 不绑定 IP 或 User-Agent),攻击面依然存在。

相关专题

更多
golang如何定义变量
golang如何定义变量

golang定义变量的方法:1、声明变量并赋予初始值“var age int =值”;2、声明变量但不赋初始值“var age int”;3、使用短变量声明“age :=值”等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

177

2024.02.23

golang有哪些数据转换方法
golang有哪些数据转换方法

golang数据转换方法:1、类型转换操作符;2、类型断言;3、字符串和数字之间的转换;4、JSON序列化和反序列化;5、使用标准库进行数据转换;6、使用第三方库进行数据转换;7、自定义数据转换函数。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

226

2024.02.23

golang常用库有哪些
golang常用库有哪些

golang常用库有:1、标准库;2、字符串处理库;3、网络库;4、加密库;5、压缩库;6、xml和json解析库;7、日期和时间库;8、数据库操作库;9、文件操作库;10、图像处理库。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

336

2024.02.23

golang和python的区别是什么
golang和python的区别是什么

golang和python的区别是:1、golang是一种编译型语言,而python是一种解释型语言;2、golang天生支持并发编程,而python对并发与并行的支持相对较弱等等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

208

2024.03.05

golang是免费的吗
golang是免费的吗

golang是免费的。golang是google开发的一种静态强类型、编译型、并发型,并具有垃圾回收功能的开源编程语言,采用bsd开源协议。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

388

2024.05.21

golang结构体相关大全
golang结构体相关大全

本专题整合了golang结构体相关大全,想了解更多内容,请阅读专题下面的文章。

194

2025.06.09

golang相关判断方法
golang相关判断方法

本专题整合了golang相关判断方法,想了解更详细的相关内容,请阅读下面的文章。

189

2025.06.10

golang数组使用方法
golang数组使用方法

本专题整合了golang数组用法,想了解更多的相关内容,请阅读专题下面的文章。

191

2025.06.17

Golang 分布式缓存与高可用架构
Golang 分布式缓存与高可用架构

本专题系统讲解 Golang 在分布式缓存与高可用系统中的应用,涵盖缓存设计原理、Redis/Etcd集成、数据一致性与过期策略、分布式锁、缓存穿透/雪崩/击穿解决方案,以及高可用架构设计。通过实战案例,帮助开发者掌握 如何使用 Go 构建稳定、高性能的分布式缓存系统,提升大型系统的响应速度与可靠性。

58

2026.01.09

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
进程与SOCKET
进程与SOCKET

共6课时 | 0.3万人学习

Redis+MySQL数据库面试教程
Redis+MySQL数据库面试教程

共72课时 | 6.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号