日期:2014-05-16  浏览次数:20462 次

看了一些防范csrf加token的文章,依然没弄清情况
设定环境如下:
有一个网站www.site.com
www.site.com/admin.html 是各种管理功能页面

构造一个攻击网站www.fake.com,页面中插入iframe:www.site.com/admin.html
这样我可以通过js从iframe中得到admin.html页面上的token。

那Token的设计还有什么意义?

我估计我哪里理解错了,请斧正,谢谢

------解决方案--------------------
IE6-一下也许有可能,标准浏览器你就不用想了,IE6-以上也不能操作跨域的iframe