【发布时间】:2018-10-11 21:42:41
【问题描述】:
只是想问一个关于带有 CSRF 令牌的 PHP 和 HTML 表单的一般性问题,因此您生成一个随机令牌并将其存储在 PHP 的会话变量中,并在 HTML 表单中作为隐藏字段输出。
但是如果我们在这种情况下,我这样说是否正确:
- 1 个人叫 Bob 查看
secureform.php页面 - 同一个人查看
badform.php页面
如果 Bob 转到 badform.php 页面并生成了一个令牌,然后他们转到 secureform.php 并从 secureform.php 获取令牌并通过检查元素将其放入 badform.php 并提交,那有没有办法绕过CSRF正确?
我能否就这是否可行以及如何防止此类事情发生提供一些反馈?如果有道理,如果不让我知道,谢谢!
【问题讨论】:
-
不,您没有绕过 CSRF,CSRF 旨在防止跨站点请求伪造,使攻击者无法代表用户发送请求。如果 Bob 复制了令牌,他希望该请求发生,但攻击者无法获得令牌。
-
这个问题应该在信息安全而不是 SO 中提出。
-
阅读:CSRF
标签: php html csrf web-inspector