2010-10-10 72 views

回答

1

這很容易被欺騙,所以我不會依賴它來做任何重要的事情。

1

客戶端可以免費發送您想要的數據。您應該永遠不要相信瀏覽器發送的內容。

3

It is possible。沒有什麼可以阻止瀏覽器僞造這些數據。

3

有很多方法可以僞造客戶發送的任何信息。接受客戶信息的最基本規則是:不信任客戶端。

永遠。

瀏覽器可以假冒他們的用戶代理字符串和引薦來源(正確的拼寫,PHP功能是關於最多產的延續打字錯誤)。

+2

其實,錯字的原始來源是HTTP規範。不能怪這一個在PHP上。 – Asaph 2010-10-10 04:42:32

+1

以下是帶有錯字的HTTP規範的鏈接。 - http://www.w3.org/Protocols/rfc2616/rfc2616-sec14.html#sec14.36 – Asaph 2010-10-10 04:51:26

+0

@Asaph,認真嗎?我從來沒有真正想過檢查*過去* PHP的錯字。所有這些年來詛咒錯誤的指導......天哪,我現在感到愚蠢。 =/ – 2010-10-10 05:05:38

4

引用者很容易被欺騙。
使用引用者作爲驗證方法非常不可靠。

存在一個名爲refspoof的firefox插件可以很輕鬆地完成此操作。

即使命令行工具,像wget有選擇這樣做:--referer=url

相關問題