ya he visto alguna pregunta de aquí (stackoverflow) y THIS puesto, pero todavía tengo algunas preguntas ...Previniendo CSRF?
Usando el valor oculto en el formulario de envío y comprobar que cuando mensaje llega al servidor.
- El valor oculto puede ser fácilmente copiado y enviado exactamente como el real, "difícil de adivinar" (como md5) no ayudará. (¿verdad?)
Estableciendo una cookie cuando llegue al formulario y envíe el valor de la cookie como un valor oculto.
- Puede cambiar fácilmente el valor de una cookie o enviar una cookie personalizada exactamente como la real usando el mismo valor real oculto. (¿verdad?)
Utilizando 'timeout', los valores POST no pueden alcanzar demasiado tarde.
- Por lo tanto, si es lento, fallará cuando intente configurar todo con el valor oculto. Si eres rápido, va a funcionar. (¿Verdad?)
Quiero estar protegidos sobre CSRF ... pero ¿cómo es exactamente lo hago?
StackOverflow utiliza el descuento: utilícelo cuando publique en lugar de HTML. – Oded
@Oded, gracias. Veré cómo lo editas y conoces. – PedroGabriel
Consulte http://stackoverflow.com/questions/14667189/simple-example-for-why-same-origin-policy-is-needed para obtener una pregunta más general sobre CSRF. –