﻿<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:trackback="http://madskills.com/public/xml/rss/module/trackback/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/"><channel><title>博客园-wuvist-最新评论</title><link>http://www.cnblogs.com/wuvist/CommentsRSS.aspx</link><description /><language>zh-cn</language><pubDate>Wed, 29 Jun 2011 07:06:19 GMT</pubDate><lastBuildDate>Wed, 29 Jun 2011 07:06:19 GMT</lastBuildDate><generator>cnblogs</generator><item><title>Re:介绍两个Python web框架：Django &amp; Tornado</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/30/2092543.html#2139359</link><dc:creator>iTech</dc:creator><author>iTech</author><pubDate>Thu, 30 Jun 2011 02:19:16 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/30/2092543.html#2139359</guid><description><![CDATA[我学py2web<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">iTech</a> 2011-06-30 10:19 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/30/2092543.html#2139359#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139297</link><dc:creator>持刀女</dc:creator><author>持刀女</author><pubDate>Thu, 30 Jun 2011 01:44:09 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139297</guid><description><![CDATA[谢谢楼主给我讲解了许多我还不了解的东西。。非常有用。<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">持刀女</a> 2011-06-30 09:44 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139297#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139210</link><dc:creator>随处走走</dc:creator><author>随处走走</author><pubDate>Thu, 30 Jun 2011 00:54:12 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139210</guid><description><![CDATA[&quot;当攻击者企图从 http://attackerdomain.com/clickme.html 页面提交资料去 http://dummydomain.com/update_nick.aspx 时，浏览器发送的是 dummydomain的 cookie；而这个cookie的值，是attacherdomain.com所无法获得的，也就是说，它无法伪造&quot;

这个楼主能解释一下么， 如果用hidden， 攻击者不是可以查看源代码看到么？<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">随处走走</a> 2011-06-30 08:54 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/30/2093398.html#2139210#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138875</link><dc:creator>徐少侠</dc:creator><author>徐少侠</author><pubDate>Wed, 29 Jun 2011 12:01:03 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138875</guid><description><![CDATA[[quote]testzhangsan：
[quote]问天：
@testzhangsan
漏洞是无穷无尽的，即便是补上了XSRF的漏洞，那也仅仅是没有XSRF的漏洞而已。

打个比方，要入侵一个公司的内网，最容易的方式可以是去泡前台MM，然后送个有木马的U盘给MM。[/quote]
有幽默精神，不错，一看就是情场老手！[/quote]
不过所谓黑客，只知道用计算机的绝对不是超一流黑客。
而会泡MM的才是。
<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">徐少侠</a> 2011-06-29 20:01 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138875#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138681</link><dc:creator>BoyLee</dc:creator><author>BoyLee</author><pubDate>Wed, 29 Jun 2011 08:55:44 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138681</guid><description><![CDATA[[quote]问天：
@testzhangsan
漏洞是无穷无尽的，即便是补上了XSRF的漏洞，那也仅仅是没有XSRF的漏洞而已。

打个比方，要入侵一个公司的内网，最容易的方式可以是去泡前台MM，然后送个有木马的U盘给MM。[/quote]
哈哈，社会工程学学的很好。<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">BoyLee</a> 2011-06-29 16:55 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138681#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:跟赵姐夫扯 webform的设计</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2076561.html#2138619</link><dc:creator>testzhangsan</dc:creator><author>testzhangsan</author><pubDate>Wed, 29 Jun 2011 08:07:05 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2076561.html#2138619</guid><description><![CDATA[有趣！<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">testzhangsan</a> 2011-06-29 16:07 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2076561.html#2138619#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138609</link><dc:creator>testzhangsan</dc:creator><author>testzhangsan</author><pubDate>Wed, 29 Jun 2011 08:00:14 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138609</guid><description><![CDATA[[quote]问天：
@testzhangsan
漏洞是无穷无尽的，即便是补上了XSRF的漏洞，那也仅仅是没有XSRF的漏洞而已。

打个比方，要入侵一个公司的内网，最容易的方式可以是去泡前台MM，然后送个有木马的U盘给MM。[/quote]
有幽默精神，不错，一看就是情场老手！<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">testzhangsan</a> 2011-06-29 16:00 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138609#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138602</link><dc:creator>IT鸟</dc:creator><author>IT鸟</author><pubDate>Wed, 29 Jun 2011 07:56:30 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138602</guid><description><![CDATA[ 新浪微博php开发的.
function HtmlEncode($fString)
{
if($fString!=&quot;&quot;)
{
     $fString = str_replace( &#39;&gt;&#39;, &#39;&amp;gt;&#39;,$fString);
     $fString = str_replace( &#39;&lt;&#39;, &#39;&amp;lt;&#39;,$fString);
     $fString = str_replace( chr(32), &#39;&amp;nbsp;&#39;,$fString);
     $fString = str_replace( chr(13), &#39; &#39;,$fString);
     $fString = str_replace( chr(10) &amp; chr(10), &#39;&lt;br&gt;&#39;,$fString);
     $fString = str_replace( chr(10), &#39;&lt;BR&gt;&#39;,$fString);
}
     return $fString;
}
<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">IT鸟</a> 2011-06-29 15:56 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138602#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138601</link><dc:creator>问天</dc:creator><author>问天</author><pubDate>Wed, 29 Jun 2011 07:56:28 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138601</guid><description><![CDATA[@testzhangsan
漏洞是无穷无尽的，即便是补上了XSRF的漏洞，那也仅仅是没有XSRF的漏洞而已。

打个比方，要入侵一个公司的内网，最容易的方式可以是去泡前台MM，然后送个有木马的U盘给MM。<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">问天</a> 2011-06-29 15:56 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138601#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item><item><title>Re:Web安全，以新浪微博“郭美美”蠕虫为例</title><link>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138592</link><dc:creator>testzhangsan</dc:creator><author>testzhangsan</author><pubDate>Wed, 29 Jun 2011 07:50:10 GMT</pubDate><guid>http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138592</guid><description><![CDATA[@问天
请问楼主，POST 提交相对来说安全一点，在服务器端验证是否是跨域 Post ，还有验证数据的正确性，比如是否为空，是否是整数等等，以及 Rmove Html 应该就可以了吧
？这样还有漏洞吗？对 XSRF 不明白！<br><br><div align=right><a style="text-decoration:none;" href="http://www.cnblogs.com/wuvist/" target="_blank">testzhangsan</a> 2011-06-29 15:50 <a href="http://www.cnblogs.com/wuvist/archive/2011/06/29/2093398.html#2138592#Feedback" target="_blank" style="text-decoration:none;">发表评论</a></div>]]></description></item></channel></rss>
