【发布时间】:2013-07-17 00:23:38
【问题描述】:
我有一个关于 csrf 缓解的问题。文献建议在每个页面上使用一个令牌,该令牌必须与任何表格一起提交 - 此令牌必须对交易发生有效。
页面上的令牌如何防止 csrf? 我不能只发出一个 http GET 请求,从 html 解析令牌,然后在 POST 中使用该令牌(在某个时间限制内),因为 http 是无状态的?
【问题讨论】:
-
en.wikipedia.org/wiki/Cross-site_request_forgery 可能会让您更好地了解攻击是什么,以及为什么特定于页面的令牌可以缓解攻击。