|
|
1
1
你想要的是csrf漏洞的定义。强迫用户登录或注销通常对攻击者没有帮助。要完成此黑客攻击,攻击者必须知道用户名和密码,这就破坏了在另一个用户的已验证会话上“会话骑行”的目的。作为一个写 CSRF exploits 我告诉你这不是什么大问题。 修补此问题的一个简单方法是检查referer并确保登录请求来自域的白名单。另一种修补方法是使用类似capthca的recapthca。是的,你读对了。之所以有效,是因为攻击者无法使用javascript或flash解决capthca以“伪造”有效的登录请求。 |
|
|
2
2
该保护与检查会话[:“csrf”令牌一起工作,因此,如果您的所有域中的会话都相同,则“防止”伪造可以工作。 |