【发布时间】:2011-10-16 19:17:17
【问题描述】:
请告诉我以下防止 CSRF 的方法是否有效。
- 生成令牌并保存在服务器上
- 通过 cookie 向客户端发送令牌
- 客户端上的 Javascript 在 POST 之前读取 cookie 并在表单中添加令牌
- 服务器将表单中的令牌与保存的令牌进行比较。
任何人都可以看到通过 cookie 发送令牌并使用 JavaScript 读取它而不是将其放入 HTML 中的任何漏洞吗?
【问题讨论】:
标签: security web-applications csrf