【发布时间】:2021-03-28 19:53:32
【问题描述】:
假设我通过 opendID 连接提供程序登录并被重定向到我的回调 www.mysite.com/auth/callback。然后,我创建了一个 httponly cookie,其中包含一个引用我收到的令牌的 id,该 cookie 在wwww.mysite.com/ 处传递给浏览器。另一个站点如何提交包含相同会话 cookie 的请求?浏览器是否仅传递请求域的 cookie。那么如果www.evil.com尝试向www.mysite.com/api/endpoint发起请求,会不会session cookie不通过,使得伪造的请求无效?
我在这里缺少一些基本的东西吗??
【问题讨论】: