我從編程到「網絡編程」遷移,所以這可能聽起來太基本關於CSRF的一個基本問題攻擊
我的問題是關於由「受害網站」與一些「非響應HTTP請求公開/敏感「信息,如HTML或XML或JSON。
受害者網站只是依靠會話cookie進行身份驗證,然後以http請求的「非公開」信息回覆。
如果黑客的網站有一個JS讓ajax HTTP請求到「受害者站點」,並且用戶已經登錄到「受害者站點」並因此在瀏覽器中爲受害者站點擁有cookie。
ajax請求是否會被「受害者服務器」響應,如果是這樣,黑客JS會將這個「非公開」信息發回給黑客網站。
如何防止這種情況?
非常感謝... – Tiwari 2011-01-21 11:42:38