新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > スレッド内全記事表示 (記事 4805 からのスレッド)

スレッド内全記事表示 (記事 4805 からのスレッド)

[4805] Re: 「MT の便利で危険な使い方」

J (2008年2月23日 13時26分)

例えばエントリーの保存等データの変更を伴うアクションの際には セッションごとの magic_token パラメタ (hiddenフィールドに入っています) を見て有効でない場合はログイン画面に戻されます。編集画面に行けるのは確かですけど。

ということではない?

[4806] Re: 「MT の便利で危険な使い方」

ばけら (2008年2月23日 14時18分)

>例えばエントリーの保存等データの変更を伴うアクションの際には セッションごとの magic_token パラメタ (hiddenフィールドに入っています) を見て有効でない場合はログイン画面に戻されます。編集画面に行けるのは確かですけど。

 はい、そういう話です。

# CSRF の話ではないのです。

[4807] Re: 「MT の便利で危険な使い方」

N4 (2008年2月23日 15時14分)

クエリを処理するルーチンが気を利かせて、GETもPOSTも同じように処理できるようになっているやつですね。たしか昔どこかでも、汎用的に使えるサブルーチン集みたいな形で公開されていたような。と調べてみたら、cgi-lib.plがそうでしたね。懐かしい。

最近の日記

関わった本など