Chrome扩展程序和CSRF无敌

adn*_*nan 1 csrf firefox-addon google-chrome-extension safari-extension csrf-protection

假设我们有一个在表单中使用CSRF令牌的站点.

现在我们有一个浏览器/ chrome扩展(css,js,html),它使用隐藏在输入中的CSRF来执行发布请求并更改应用程序的状态.

如何防止这种攻击呢?或者我错过了什么?

the*_*472 6

在其他网站和扩展脚本上运行的随机javascript之间的区别在于前者是不受信任的,而后者是受信任的.

扩展代表用户行事,用户可以访问这些信息(他们可以只检查DOM),扩展也是如此.

CSRF令牌仅用于抵御来自不受信任来源的请求.