防范 csrf 攻击措施中,为什么不建议在 url 中加入 token,?
网上找的资料一般认为在 url 中加入 token 可能会导致泄露,但这一点我始终无法理解,望指点。
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
网上找的资料一般认为在 url 中加入 token 可能会导致泄露,但这一点我始终无法理解,望指点。
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
接受
或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
发布评论
评论(1)
个人的一点点理解:
如果你的网站都是自己内部的地址,那带token应该是没什么问题的。但是如果在一些论坛之类的地方,一个网站上可能有各种链接,那就有问题了。
一个论坛网站W:http://a.com,如果访问论坛里面某个链接的地址是article.html?id=&token=, 这时候有个危险链接article.html?id=222&token=111,该页面是用户编辑的,里面挂了个诱惑性的地址http://d.com/danger.html, 在danger.html里面有个获取Referer的方法,得到了一个token,还有一个图<img src="http://a.com/modifyPwd?token=*">