現在、websocket の CSRF 脆弱性を検討しています。
私はすでにすべてのクロスドメイン Websocket リクエストをブロックしましたが、そのようなセキュリティ対策を回避するためのスクリプト (この python bad boyなど) が存在します。
ユーザーの index.html にトークンを含める価値はありますか?これはクエリ文字列として socket.io.connect() 呼び出しに含める必要がありますか? このようにして、サーバー上でトークンが期待どおりであることを確認し、それ以外の場合は接続要求をブロックできます。
すべてのアドバイスをありがとう!