【发布时间】:2016-05-06 15:18:43
【问题描述】:
本页描述了一个解释 CSRF 攻击 (16.1) 的用例:
https://docs.spring.io/spring-security/site/docs/current/reference/html/csrf.html
但是如果用户确实登录了银行的网站,那么邪恶网站难道不可以通过 GET 请求获取新的 CSRF 令牌,然后在根本不需要用户的情况下制作 POST 吗?
答案一定是否定的,否则CSRF token就没用了,但我不明白为什么?
【问题讨论】:
标签: csrf