看了一些防范csrf加token的文章,依然没弄清情况
设定环境如下:
有一个网站www.site.com
www.site.com/admin.html 是各种管理功能页面
构造一个攻击网站www.fake.com,页面中插入iframe:www.site.com/admin.html
这样我可以通过js从iframe中得到admin.html页面上的token。
那Token的设计还有什么意义?
我估计我哪里理解错了,请斧正,谢谢
------解决方案--------------------IE6-一下也许有可能,标准浏览器你就不用想了,IE6-以上也不能操作跨域的iframe