2007 年と2010 年のOWASP トップ 10 リストを見ていきます。
私はクロス サイト リクエスト フォージェリ (CSRF) に出くわしました。
これに対する解決策は、すべての URL にトークンを追加することであり、このトークンはすべてのリンクに対してチェックされます。
たとえば、製品 x に投票する場合、URL は次のようになります。
'http://mysite.com?token=HVBKJNKL'
ハッカーはトークンを推測できないため、これは確実な解決策のように見えます。
しかし、私は次のシナリオを考えていました(それが可能かどうかはわかりません):
非表示の iFrame または div を使用して Web サイトを作成します。その後、通常の iFrame または ajax を使用して、私の Web サイトを読み込むことができます。
自分の Web サイトを Web サイト内に隠してロードし、ユーザーがセッションを保存している場合、次のことができます。URLS からトークンを取得し、必要なすべてのアクションを実行できます。
このようなことは可能ですか?または、このクロスドメインを行うことはできませんか。