【发布时间】:2010-11-27 21:52:55
【问题描述】:
我有一个具有基本身份验证的 Web 应用程序 - 用户名、密码、会话和其他内容。但是,我特别需要防止用户欺骗 POST 请求(即使对于已登录的用户)。在我的应用程序中,我在接受 POST 数据之前专门验证用户的会话(还要处理 XSS 和其他东西)。
喜欢:
if(user session exists)
{
// handle the data POSTed
}
else {
// ...
}
我将会话 ID 存储在数据库中。还有什么我应该注意的以防止虚假 POST 请求还是足够了?
【问题讨论】:
标签: security web-applications http-post