私はこの投稿を読みましたCSRFを理解する - 簡単な質問 しかし、CSRFトークンがCSRFトークンをどのように防ぐことができるかまだ理解していません。
私を混乱させた主な問題は、攻撃者が私のサイトに http リクエストを送信できるのに、応答を読み取ることができないのはなぜですか?
1、すべての投稿リクエストの前にトークンを取得するための http リクエストを投稿すると、攻撃者はトークンを取得するための「トークンの取得」リクエストを作成することもできます。
2、.html ページのロード中に隠し入力にトークンを設定すると、攻撃者は「get html」リクエストを作成してこの .html ページを取得し、隠しページの値を読み取ることもできます。
攻撃者がリクエストを送信できるのに、レスポンスを読み取れない理由がわかりません。