狐の王国


2005年04月21日(木) [過去の今日]

#1 mixiにCSRF脆弱性「ぼくはまちちゃん!」トラップ

俺も試しに何度か踏んでみたのだが、ソース読んでもどうやってクリックしてるのかわかんなかった。JavaScript勉強してないせいかなあ。

CSRFって名前は俺も知らなかったが、確かに言われてみれば当り前って気がする。以前2chにあった「下痢気味」と同様のものだと思い込んでた。認証通して使うサイトなら、こういうことは考えておくべきだよな。認証通すサイトを作ったことがないこともあるが、そこに考えが至らなかったのは恥じておこう。

まあ、refererを見るのはどのみち不確実すぎるので、ワンタイムトークンを埋め込んで置いた方がよさそうだな。

(@132)

この記事のURI

最近の記事

以上、1 日分

タイトル一覧


カテゴリ分類
Powered by hns-2.19.8, HyperNikkiSystem Project

過去にこの日記が置いてあったcgi.misao.gr.jpは廃止されました。それによって記事へのURIが変わってしまっています。cgi.misao.gr.jpをwww.misao.gr.jpと置き換えるだけで同じ記事にアクセスできるはずです。

Sugano "狐志庵" Yoshihisa(E) @ 美紗緒ネットワーク <koshian@misao.gr.jp>
日記管理ページ