【发布时间】:2012-04-08 03:41:01
【问题描述】:
我刚开始学习 CSRF。 根据OWASP CSRF Article
CSRF is an attack which forces an end user to execute unwanted actions on a web application in which he/she is currently authenticated
如果网站不接受任何用户身份验证,或者身份验证信息未存储在 cookie 中,这是否意味着它不会受到 CSRF 的攻击。
我开发了一个网站,要求用户输入他的票务信息,检查数据库信息,如果正确的用户将被导航到他需要提供他的信用卡信息的页面,他的记录将被更新。我需要担心 CSRF 吗?还是票证信息本身就是认证?
【问题讨论】:
标签: authentication web-applications csrf