CSRF対策に「ワンタイムトークン」方式を推奨しない理由 @ 高木浩光@自宅の日記 ものすごく遅くなってしまったが、高木氏の反論を読ませて頂いた。 ワンタイムトークン方式の欠陥 (拙作の)「ワンタイムトークン方式」では複数の画面遷移を実装できない、という点についてはまさにその通りで反論の余地はない。僕が提唱した方法では、同一セッションで2つ以上の画面遷移を平行して行った場合、先にワンタイムトークンを発行した方の処 理がエラーを起こしてしまう。 「ワンタイムトークンを変数で切り分ける」方式(僕が提唱したもの... > このページを見る
最終更新時間:
2006年04月28日10時27分
みんなのブックマーク 人気(0) 新着
- CSRF対策、セッションIDとワンタイムトークン。
- 「Cookieが漏れる可能性」<「Cookieが漏れる可能性+Hiddenが漏れる可能性」 を指摘。
- CSRF
- おさかなラボ / Blog Archive / [CSRF]高木氏のエントリへの返答

![おさかなラボ / Blog Archive / [CSRF]高木氏のエントリへの返答 おさかなラボ / Blog Archive / [CSRF]高木氏のエントリへの返答](http://screenshot.hatena.ne.jp/images/200x150/b/0/4/4/2/2aaaaefdd6089474e7993998518f379b37a.jpg)






