記事個別表示 (3477)
これは「水無月ばけらのえび日記 : CSRFとCSSXSSは分けて議論したい」に関連するコメントです。
[3477] Re: 「CSRFとCSSXSSは分けて議論したい」
えむけい (2006年4月7日 15時25分)
>>MSIEは、スクリプトをオフにする
>とありますが、
>CSSXSSでは、GETで持ってきたHtmlからHiddenを
>抜き出せる(条件がそろったときに)ので、
スクリプトが動かなければ抜き出せませんが。厳密には違いますけどそれとてアクティブ何とかを全部無効にしていればまったく問題ありませんし。
>セッションとは別に、サーバからは、トークンをcookeiで送り、
>次画面で、Hiddenで送送り返し、その値とセッションをチェックする。というのが正しいと思います。
それはサーバ側の対策です。引用された部分の1行前に
>> ちなみに利用者の対策としては、
としっかり書かれているわけですが。サーバとクライアントの区別もつかないのですか?
これは「水無月ばけらのえび日記 : CSRFとCSSXSSは分けて議論したい」に関連するコメントです。
全読: [3466]Re: 「CSRFとCSSXSSは分けて議論したい」からのスレッド(9件)]