【发布时间】:2010-09-22 18:39:48
【问题描述】:
为了防止 CSRF 攻击,一个随机的 CSRF 秘密已生成。
以上来自symfony: http://www.symfony-project.org/getting-started/1_4/en/04-Project-Setup
既然最终是由用户操作的,也就是所谓的代理攻击,设置那个秘密怎么办?
【问题讨论】:
-
常用术语实际上是“混淆副攻击”(en.wikipedia.org/wiki/Confused_deputy_problem)。它是此类攻击的更通用术语。