CSRF: можно ли украсть данные JSON, возвращаемые запросом POST? - PullRequest
2 голосов
/ 27 декабря 2008

Могут ли данные JSON, возвращаемые запросом POST, быть украдены атакой подделки межсайтового запроса?

1 Ответ

2 голосов
/ 27 декабря 2008

Это невозможно сделать с помощью JS, но я не уверен в междоменном запросе Flash.

В JS POST запрос может быть сделан через формы и XMLHTTPRequest. Вы не можете увидеть результат междоменной формы, так что это безопасно. XHR запрещает междоменные запросы, поэтому это тоже безопасно.

Браузеры разрешают междоменное включение скриптов через элемент <script>, но это только с помощью GET.

...