w ASP.NET MVC 1.0, jest nowa funkcja obsługi krzyżowej zapytanie site problem bezpieczeństwa fałszerstwo:Jaki jest pożytek z tokena przeciw fałszerstwu?
<%= Html.AntiForgeryToken() %>
[ValidateAntiForgeryToken]
public ViewResult SubmitUpdate()
{
// ... etc
}
znalazłem token generowane w postaci html ciągle się zmienia za każdym razem nowa forma jest renderowane.
Chcę wiedzieć, jak generowany jest token? I kiedy używasz jakiegoś oprogramowania do skanowania tej strony, zgłosi to inny problem bezpieczeństwa: Naprawiono sesję. Czemu? Od czasu zmiany tokena, w jaki sposób ten problem może się pojawić?
I jest jeszcze jedna funkcja, która jest "solą" dla antiForgeryToken
, ale naprawdę wiem do czego to służy, nawet jeśli nie używamy "soli" do wygenerowania tokena, token zmienia się cały czas , dlaczego więc ma taką funkcję?
Właściwie to wiem, czy widziałeś mój problem? Pochodzę właśnie z bloga. – MemoryLeak
W którym problemie "Naprawiono sesję" lub pytanie o "sól"? "Naprawiono sesję" Nie jestem zaznajomiony z tym, czego używasz do skanowania witryny? – russau
dziękuje, Russau, ale ja po prostu nie zgadzam się na blogu, to zadaję pytanie tutaj ... – MemoryLeak