jasonOk
@jasonOk
Легче болтать, чем код писать

Для чего это поле на Тостере?

Вопрос немного глупый, но всё же

При входе или регистрации на Тостере (вернее tmtm.ru) есть скрытый input, у меня он такой
<input type="hidden" name="state" value="7d5ff819-b9db-4aa4-8bf1-b4c65122c4"/>

Это какой-то уникальный идентификатор, или что-то другое? С какой целью он передаётся в форме?
  • Вопрос задан
  • 319 просмотров
Решения вопроса 1
khipster
@khipster
Межсайтовая подделка запроса.

В hhtp есть косяк, так же как картинку можно загрузить с другого сайта, можно и форму отправить на другой сайт. Т.е. злоумышленник может от твоего имени отправить форму на др. сайт на котором ты залогинен, если ты случайно попадёшь на сайт злоумышленника (пройдешь по ссылке в письме например). Так можно поставить кому нибудь плюс Вконтакте от твоего имени или перевести деньги. Но злоумышленник не может увидеть этот код: 7d5ff819-b9db-4aa4-8bf1-b4c65122c4, поэтому и подделать он его не сможет. Причём код этот всегда разный (используется односторонняя функция), т.е. злоумышленник не может зайти на нужный сайт, скопировать этот код и вставить на свой плохой с которого форма отправляется.
Ответ написан
Пригласить эксперта
Ответы на вопрос 1
sim3x
@sim3x
https://en.wikipedia.org/wiki/Cross-site_request_f...

нет, https не про ето

хттпс - "я уверен, что я получил страницу с того сервера с которого нужно"
защита цсрф - "сервер уверен, что данные отправлены с той страницы, которую сервер отправил пользователю"
Ответ написан
Комментировать
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы