05-04-2009, 11:06 AM
(04-04-2009, 01:16 AM)Zamentur a écrit : NB2:je peux te donner des exemples pour lancer un formulaire via un lien au lieu d'un bouton, c'est souvent mieux pour la sécurité. Je pense au faille CSRFc'était pas le sujet initiale, mais je vois pas bien le rapport ?
me semblais que pr limiter les CSRF, fallait envoyer plutot en POST (evite par exemple les abus en utilisant la balise img qui sont des requête GET) et aussi avec chaque form envoyer un token flash unique (càd valable que pour une durée limité et au max jusqu'à la prochaine requête du client) pour assurer "l'identification" de la requête