-
Notifications
You must be signed in to change notification settings - Fork 0
クロスサイトリクエストフォージェリ
ken1flan edited this page Jun 26, 2017
·
3 revisions
- サンプル・アプリケーション
- 被害者の役割のためのブラウザ
- ブラウザでサンプルアプリケーションにユーザ登録後、ログインする。
- ブラウザで
outside/csrf/index.html
を開く。 - ブラウザでブログ一覧を見る。
- 自分のユーザで登録していないブログが投稿されていることを確認する。
ログインしているユーザはGETリクエストでブログを投稿できるようになっている。 https://github.com/ken1flan/security_sample/blob/master/config/routes.rb#L7
- GETリクエストでブログを投稿できることが本当に必要なのか再確認し、不要ならやめる。