【发布时间】:2011-04-06 04:05:50
【问题描述】:
Gmail、yahoo、hotmail 等电子邮件提供商不会直接在电子邮件中加载图片。这些服务要求您允许加载图像。他们为什么这样做呢?是防止XSS/CSRF吗?
【问题讨论】:
-
与xss无关,是为了防止get based csrf。 sri 的回答很好。
-
现在,只要原始邮件到达 Gmail 服务器,Gmail 就会获取所有引用的图像。这可以防止垃圾邮件发送者获取有关邮件是否被某人阅读的信息,并且仍然允许 Gmail 在显示邮件时立即显示图像。 (当然,这要求垃圾邮件发送者也明白这一点,否则 Gmail 会收到更多垃圾邮件。)
标签: security image email csrf privacy