【发布时间】:2012-01-02 19:52:55
【问题描述】:
我用谷歌搜索了两天,但找不到任何描述以下问题的内容:
假设我在“www.example.com”上有以下表单:
<form action="formProcessor.htm" method="post">
<input name="field1" value="abc" />
<input name="field2" value="123" />
<input name="field3" value="etc" type="hidden" />
<input value="Submit" type="submit" />
</form>
我担心的是:如果有人创建一个模拟此表单的本地文件,手动填写所有值,然后将其提交到“www.example.com/formProcessor”怎么办?
问题 #1:有什么办法可以防止这种情况发生吗?
问题 #2:这算不算所谓的 CSRF?
我知道您可以尝试验证 REFERRER,但我也知道这很容易伪造(只需查找“修改标头”FF 插件)。
如果这是一个基本问题,请耐心等待,我对网站安全还很陌生。
标记
【问题讨论】: