新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > [3942] Re: 「Refererを捏造「させる」方法?」

記事個別表示 (3942)

[3942] Re: 「Refererを捏造「させる」方法?」

ばけら (2006年11月7日 14時49分)

>その某対策の新版は方向転換したそうで。

>http://www.freeml.com/message/seasurfers@freeml.com/0000303

 方向転換されていますね。ただ、

>リファラーはCSRF対策では使用するべきでない。

 って、これだけ書かれても、以前の説明を読んでいない人には何のことやら分からないと思うのですが……。

 また、tDiary のように

http://www.tdiary.org/20050720.html

>・HTTPのPOSTメソッドが使われていることをチェック

>・Refererが正当なURLであることをチェック

>・フォームに埋め込まれた(攻撃者が知りえない)CSRF防止キーをチェック

 と、いくつかの対策を併用しつつ Refererチェックを行っているようなケースが実際にあるわけですが、こういうケースが不可であると言っているように読めます。

# 不可であると言っているのでしょうか?

コメントフォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など