NoteDeep
https://www.jianshu.com/p/00fa457f6d3e

引导用户进入第三方的网站,然后再从第三方网站发起请求或者发起跳转,利用用户本身的cookie来通过验证。
防范的方法:
ajax默认是禁止跨域的,有效果。
判断refer

最安全的办法,加一个token。
因为黑客没办法获取到你的token,前端可以把token放在cookie里面,但是发起请求要放在参数里面,后端也需要校验参数里面的token。

评论列表