Wpis z mikrobloga

@handler: Ogólnie POST stanowi tutaj tylko iluzję bezpieczeństwa – owszem, proste podrzucenie linka nie wystarczy do ataku, ale nie należy się łudzić, że atak nie jest możliwy do wykonania – zwłaszcza przy połączeniu z XSSem.

Jednorazowy kod formularza może pomóc, ale też może zostać przejęty, jeśli np jest generowany przy każdym wyświetleniu strony i atakujący może wstrzyknąć swojego JSa.

Tak więc bezpieczeństwo buduje się przez warstwy – wiele mechanizmów utrudniających atak – i POST jest lepszy od GETa – ale nie łudziłbym się, że wystarczający w
  • Odpowiedz