【发布时间】:2009-08-11 19:18:27
【问题描述】:
我正在尝试使用引荐来源网址检查作为深度防御(即,许多安全技术之一,而注意仅依赖于任何一个)。
似乎 MSIE 有时在刷新时不包含引荐来源网址。这是预期的行为吗?无论如何我可以检测到刷新,所以我知道缺少推荐人是可以的吗?
是的,我知道引荐来源网址可能会被自定义浏览器欺骗。只是说,如果黑客确实想入侵我的小网站,他将需要投入时间来设置合适的引荐来源网址。
【问题讨论】:
-
你想知道页面是在客户端还是服务器端刷新的?
-
@Freddy,客户端刷新。当您使用 MSIE 右键单击任何页面时,我正在考虑您在上下文菜单中看到的“刷新”。
-
偏执狂的人倾向于在浏览器中关闭引荐来源网址(在 Opera 中很容易做到,在 FireFox 中也很可能)。我真的不明白依靠它来获得任何形式的安全性有什么意义,即使它只是众多措施之一。
-
@Dan:我认为 Firefox 没有内置这种能力,但有一个插件(可能不止一个)可以做到。
标签: asp.net internet-explorer referrer