> > どっちもデフォだとCSRF出来るんだ(;´Д`) > > CSRF対策トークンみたいなの出してるけど連立方程式で解けちゃうんだ > あれはひめこーど由来の荒らし防止コードじゃなかったっけ(;´Д`) > Dukeで突破されちゃってるし過去の遺物でCSRF対策とは程遠いと思う そもそもIPと紐付いて無いんだから 適当なスクリプトで取得だけさせてユーザにpostさせたってよかろうもん(;´Д`) 参考:2017/05/26(金)01時45分30秒