【发布时间】:2009-09-30 10:36:47
【问题描述】:
Drupal 在呈现表单时会插入一个 form_token 作为隐藏字段。然后在表单提交时检查 form_token 以防止跨站点请求伪造攻击。提交的表单数据保证来自 Drupal 呈现的原始表单。
但是,使用“GET”方法的表单不需要此标记。它所做的只是延长和丑化生成的 URL。
有没有办法抑制它?
【问题讨论】:
-
这里有一篇文章恰好描述了为什么这是一个非常糟糕的主意。 pixeljets.com/blog/csrf-avoid-security-holes-your-drupal-forms