Может ли атака CSRF иметь прямой доступ к переменным javascript целевого сайта или манипулировать ими? - PullRequest
0 голосов
/ 23 июля 2010

Открывает ли он вектор атаки, если сайт, управляемый ajax, использует уникальный токен, хранящийся в виде переменной javascript, и проверяет его при каждом запросе на предотвращение CSRF - при условии, что на сайте нет дыр XSS?

1 Ответ

1 голос
/ 23 июля 2010

Это не открывает его для атаки. Если на сайте нет дыр в XSS, другая страница не сможет получить токен из переменной javascript.

...