OWASP ZAP 扫描时为什么总报 CSRF 漏洞? 夏侯红瑞 提问于 2026-03-17 22:38:20 阅读 2 安全 我在用 OWASP ZAP 扫描一个内部管理后台,每次扫描都提示存在 CSRF 漏洞,但我前端已经加了 X-CSRF-Token 请求头,后端也做了校验,为啥还会报? 尝试过在 ZAP 的“上下文”里设置 anti-CSRF token 字段为 X-CSRF-Token,但扫描结果还是没变。是我配置错了还是 ZAP 识别不到这个 header? Web安全测试 我来解答 赞 1 收藏 分享 生成中... 手机扫码查看 复制链接 生成海报 反馈 发表解答 您需要先 登录/注册 才能发表解答 暂无解答 暂无解答 加载更多 相关推荐 2 回答 67 浏览 OWASP ZAP扫描后怎么处理’信息泄露’的低风险漏洞? 用OWASP ZAP扫描公司登录页面时,总提示'信息泄露'低风险漏洞,但实际访问页面没问题 具体是说响应头里有Server字段暴露了nginx版本号,我按照教程在服务器加了header("Server... 慕容钰欣 安全 2026-02-03 18:27:31 2 回答 12 浏览 OWASP ZAP扫描时为什么总报“缺少安全头”? 我用 OWASP ZAP 扫描自己的前端项目,每次都会提示“Missing Security Headers”,比如 X-Content-Type-Options 和 X-Frame-Options。... 书生シ雨晨 安全 2026-03-11 11:07:18 2 回答 48 浏览 为什么OWASP ZAP无法拦截Angular应用的某些AJAX请求? 我在用OWASP ZAP测试Angular项目时发现,虽然设置了代理8080,大部分请求都能拦截,但文件上传和实时搜索的两个AJAX请求完全没反应。用F12看网络面板明明有这些请求,ZAP里却显示空白... 萌新.艳珂 安全 2026-02-03 21:34:30 1 回答 30 浏览 为什么OWASP Dependency-Check扫描我的React项目时总显示lodash有漏洞? 我用React开发项目时用了lodash,昨天跑OWASP扫描突然提示lodash有高危漏洞CVE-2023-30127。我明明在package.json里装的是最新的4.17.23版本啊,这是怎么回... Mr-利娟 安全 2026-02-16 16:26:24 1 回答 54 浏览 W3af扫描React表单时没发现CSRF漏洞,但手动测试存在缺陷 我在用W3af扫描公司新开发的React应用时,发现所有表单请求都没有检测到CSRF漏洞,但手动测试时明显能用跨站请求伪造数据。代码里确实没做CSRF令牌验证,这是为什么啊? 比如这个用户资料更新组件... UX-淑涵 安全 2026-02-18 08:55:46 1 回答 15 浏览 前端项目做漏洞扫描时误报太多怎么办? 最近用 OWASP ZAP 扫我们 React 项目,扫出来一堆“跨站脚本”高危漏洞,但点进去看都是像 /api/user?id=123 这种正常接口,根本没渲染到页面上。我试过加 CSP 头、转义输... FSD-斯羽 安全 2026-03-16 04:45:22 1 回答 109 浏览 前端应急响应时如何快速定位XSS漏洞的攻击入口? 最近在处理一个紧急安全事件,发现有人利用表单提交功能注入了XSS脚本。我们用了OWASP ZAP扫描,但始终找不到具体漏洞点。前端代码里有个动态渲染的评论区,像这样: <div id="comm... 慕容昕彤 安全 2026-02-19 09:06:33 2 回答 26 浏览 OWASP依赖检查显示高危漏洞,但依赖项已是最新版本怎么办? 我在项目里用OWASP Dependency-Check扫描时,发现axios@1.6.2有CVE-2023-2793高危漏洞,但运行npm update后版本没变。检查了package.json里明... Mr-娜娜 安全 2026-02-10 22:33:27 2 回答 92 浏览 前端POST请求被漏洞扫描工具标记CSRF漏洞,但后端已加防伪cookie该怎么办? 我在开发登录功能时,前端用axios发送POST请求,后端已通过nginx设置了Csrf-Token cookie且验证了请求头中的token。但最近漏洞扫描工具提示"缺少CSRF防护",明明后端已经... 爱学习的欢欢 安全 2026-01-28 22:49:30 1 回答 31 浏览 Referer检查防CSRF真的可靠吗?为什么我设置了还是被绕过? 我们后端加了Referer检查来防CSRF,但测试时发现攻击者用空Referer或者同域跳转就能绕过。我前端也试过加一些header,但好像没用。是不是这种防护方式本身就不太靠谱? 另外,我在页面里用... 朱莉🍀 安全 2026-02-27 18:07:19
暂无解答