私が取り組んでいるPHPプロジェクトで、アンチXSRFメカニズムを実装したいと思います。ランダムトークンを生成し、それをセッションに保存し$_SESSION['token']
ます。フォームを送信するときに、セッショントークンを非表示フィールドに含めて、かどうかを確認しtransmitted token == stored token
ます。
私の質問は、このトークンをCookieに保存すると、セキュリティにどのような影響がありますか?
XSS
たとえば、どちらのソリューションも悪用可能だと思いますが、どちらのストレージがトークンに最適かわかりません。
助けてくれてありがとう。