首页 诗词 字典 板报 句子 名言 友答 励志 学校 网站地图
当前位置: 首页 > 教程频道 > 网站开发 > JavaScript >

看了一些防护csrf加token的文章,依然没弄清情况

2014-01-17 
看了一些防范csrf加token的文章,依然没弄清情况设定环境如下:有一个网站www.site.comwww.site.com/admin.h

看了一些防范csrf加token的文章,依然没弄清情况
设定环境如下:
有一个网站www.site.com
www.site.com/admin.html 是各种管理功能页面

构造一个攻击网站www.fake.com,页面中插入iframe:www.site.com/admin.html
这样我可以通过js从iframe中得到admin.html页面上的token。

那Token的设计还有什么意义?

我估计我哪里理解错了,请斧正,谢谢
[解决办法]
IE6-一下也许有可能,标准浏览器你就不用想了,IE6-以上也不能操作跨域的iframe

热点排行