【发布时间】:2010-12-20 14:59:18
【问题描述】:
使用 AntiForgeryToken 要求每个请求都传递一个有效的令牌,因此带有简单脚本的恶意网页将数据发布到我的 Web 应用程序将不会成功。
但是,如果恶意脚本首先发出一些简单的 GET 请求(通过Ajax),以便在隐藏的输入字段中下载包含防伪令牌的页面,提取它并使用它来生成有效的@987654322,那该怎么办? @?
有可能吗,还是我错过了什么?
【问题讨论】:
标签: asp.net-mvc ajax security csrf