【发布时间】:2017-10-09 23:56:17
【问题描述】:
我们总是在 Django 表单中使用 csrf_token,它是动态生成的。如果捕获我与提琴手的会话并尝试在没有该令牌的情况下提交我的表单,我会收到 403 错误。但我不明白的是,我可以使用 fiddler 使用同一个令牌提交尽可能多的数据,所以我不明白这个令牌的安全性。如果有人破解了您的表单,他们可以使用相同的令牌。
我是否遗漏了一些额外的步骤来确保令牌始终是唯一的?
【问题讨论】:
-
破解您的表单?请解释一下这个场景!
标签: python django django-csrf