读书人

看了一些防护csrf加token的文章依然

发布时间: 2014-01-17 15:01:00 作者: rapoo

看了一些防范csrf加token的文章,依然没弄清情况
设定环境如下:
有一个网站www.site.com
www.site.com/admin.html 是各种管理功能页面

构造一个攻击网站www.fake.com,页面中插入iframe:www.site.com/admin.html
这样我可以通过js从iframe中得到admin.html页面上的token。

那Token的设计还有什么意义?

我估计我哪里理解错了,请斧正,谢谢
[解决办法]
IE6-一下也许有可能,标准浏览器你就不用想了,IE6-以上也不能操作跨域的iframe

读书人网 >JavaScript

热点推荐