【发布时间】:2015-08-16 13:34:28
【问题描述】:
据我了解,我似乎在 CSRF 工作机制中遗漏了一些东西:如果随表单提交的 CSRF 令牌与会话中的令牌不匹配,则会话被破坏,因此所有身份验证数据都将丢失,并且大多数用户可能无法完成所需的操作。
但是黑客不能读取表单中的 CSRF 令牌并将其添加到他通过某些脚本生成的发布请求中吗?我的意思是我不明白 CSRF 令牌如何保护任何东西。
【问题讨论】:
标签: ruby-on-rails security csrf
据我了解,我似乎在 CSRF 工作机制中遗漏了一些东西:如果随表单提交的 CSRF 令牌与会话中的令牌不匹配,则会话被破坏,因此所有身份验证数据都将丢失,并且大多数用户可能无法完成所需的操作。
但是黑客不能读取表单中的 CSRF 令牌并将其添加到他通过某些脚本生成的发布请求中吗?我的意思是我不明白 CSRF 令牌如何保护任何东西。
【问题讨论】:
标签: ruby-on-rails security csrf
假设你想破解你朋友的 paypal 帐户并让他给你买东西。
但鉴于贝宝验证 CSRF 令牌,您将无法提交此类表单。
【讨论】:
表单中的 CSRF 令牌必须匹配另一个保存在服务器端的令牌。
查看这里了解更多信息:http://guides.rubyonrails.org/security.html#cross-site-request-forgery-csrf
【讨论】: