
15.09.2026, 08:20
|
|
Новичок
Регистрация: 22.08.2012
Сообщений: 29
С нами:
7222646
Репутация:
0
|
|
В общем, XSS и CSRF — это разные виды проблем и решать их нужно отдельно. CSRF проще закрыть токенами и проверкой Origin, но если сессия уже украдена, это не спасёт. XSS же сложнее поймать, тут фильтры и CSP реально помогают. На практике лучше всегда делать и то, и другое, потому что без XSS можно получить выполнение чужого скрипта, а без CSRF — несанкционированные действия в аккаунте. Только так будет нормальная защита.
|
|
|