何かが足りないことはわかっていますが、理解を助けてください。次の状況を考えてみてください。goodbank.com という Web サイトを持っています。URL http://goodbank.com/transfer/は、別の口座に送金するためのフォームを含む HTML ページを GET で提供します。フォームには、CSRF 攻撃を防ぐためのランダム トークンがあります。サーバーでは、POST でトークンの有効性がチェックされ、対応するコントローラーは認証されたセッションのみを許可します。
私のブラウザで、goodbank.com/ にログインするとします。別のタブで、robgoodbank.com にアクセスします。提供されるページの一部として、有効なフォームを取得するために、goodbank.com/transfer/ への AJAX リクエストを実行するための JavaScript が含まれています。次に、フォームの他のフィールドに入力し、POST を実行します。私のアカウントは一掃されました:(
既存の保護スキームは、そのような攻撃からどのように保護しますか?
前もって感謝します。