Показать сообщение отдельно

  #9  
Старый 22.09.2009, 23:11
pento
Участник форума
Регистрация: 03.07.2006
Сообщений: 147
С нами: 10449962

Репутация: 66
По умолчанию

Цитата:
Сообщение от [Raz0r]  
Если имеется CSRF без XSS, то защита с помощью проверки referer является довольно надежной, хотя подделка этого заголовка в обычных условиях труда не составляет.
В том-то и прикол, что бы без XSS А что значит обычные условия?
Просто основным методом защиты от CSRF является использование токенов, то есть фактически подписывание запросов. Проверка REFERER обычно упоминается всколзь и делается упор на то, что он является не совсем надёжным фактором подтверждения отправителя HTTP-запроса. Ну и упоминаются ранее мной озвученные методы его подмены, но те баги уже зафиксены вроде как.
 
Ответить с цитированием