adn*_*nan 1 csrf firefox-addon google-chrome-extension safari-extension csrf-protection
假设我们有一个在表单中使用CSRF令牌的站点.
现在我们有一个浏览器/ chrome扩展(css,js,html),它使用隐藏在输入中的CSRF来执行发布请求并更改应用程序的状态.
如何防止这种攻击呢?或者我错过了什么?
在其他网站和扩展脚本上运行的随机javascript之间的区别在于前者是不受信任的,而后者是受信任的.
扩展代表用户行事,用户可以访问这些信息(他们可以只检查DOM),扩展也是如此.
CSRF令牌仅用于抵御来自不受信任来源的请求.
| 归档时间: |
|
| 查看次数: |
638 次 |
| 最近记录: |