【发布时间】:2015-05-05 14:06:37
【问题描述】:
如何保护我的网站免受跨站请求伪造攻击? 我正在访问一个“正常”的网站。 (例如 normal.php) 在后台,它会加载我已经登录的另一个网站(f.e.victim.php/send_comment)。 该网站用JS填充victim.php的评论框并自动发送请求。
在网络上,我总能找到针对 CSRF 使用令牌的技巧。但在本例中,网站 normal.php 将在加载其他网站时获取令牌。 我是否误解了令牌的工作原理?如果没有,我怎样才能阻止我的网站接受这个请求?
【问题讨论】: