>>2256
そんなん。
悪意のある奴から送られてくるリンクにあるトークンと
対象者の持ってるセッションに紐付けられるトークンは
全然違うやん。
悪意サイトに埋め込むフォームの場合も結局は
action と hidden を書くわけじゃん?
要するに hidden に書くべきトークンが予想できないからCSRF対策になる訳でしょ。
これが action に書いてあってもなんら変わらないじゃん?
↑以上、予想が非常に困難なトークンを前提。もちろんそれが当たり前だし。
Ruby 初心者スレッド Part 65
■ このスレッドは過去ログ倉庫に格納されています
257デフォルトの名無しさん (ワッチョイ 837f-/bUt)
2019/03/11(月) 01:43:29.79ID:5t+/rFdi0■ このスレッドは過去ログ倉庫に格納されています
