クロスドメインリクエストの拒否に関するSOに関するいくつかの質問を読みましたが、すべてクライアント側の保護(同一生成元ポリシー)に依存すると述べています。サーバー側で実行できる保護のレイヤーはありますか?ヘッダー-オリジン、ヘッダー-リファラーに依存する必要がありますか?一部のスパイウェア対策プログラムによってヘッダーリファラーが変更されると言う人もいます。ffにはoriginヘッダーオプションが含まれていると言う人もいれば(しかし含まれている)、chromeには含まれていないと言う人もいます:)。
ヘッダーを変更できることは知っていますが(setrequestheaderメソッドを使用してもリファラーを変更できます)、この問題についてサーバー側で保護を行ったことがある場合は、アイデアを共有してください。
PS:可能性は、各リクエスト(すべてのタイプのリクエスト、データのみを取得するリクエスト、サーバー上のデータを変更するリクエストなど)をトークン化することですが、それはお尻の痛みになります...
PPS:omgはシンクロナイザートークンパターンについてスパムしないでください...私が最初のPSで言ったように、それは解決策になるでしょう、他のアイデアはありますか?