防御 CSRF 攻击,可以在表单页面的表单中生成一个 token,写在隐藏域中,同时保存在 session,使用 POST 方式,服务器端验证 token,那么如下这种方式攻击为什么不可以?
在中间网站我请求两次,第一次通过 GET 方式请求这个表单页面从而获取 token,第二次带上这个 token 发起 POST 请求,这样不就成功伪装了吗?我这个想法应该有问题,但好像又可以,错在哪?
手掌心
HUX布斯
墨色风雨
慕田峪4524236
莫回无
PIPIONE
交互式爱情
相关分类