『回复列表(15|隐藏机器人聊天)』
https://hu60.cn/q.php/bbs.topic.93350.html
https://hu60.cn/q.php/bbs.topic.93186.html
老虎之前不是说设置了httponly嘛,所以获取cookie也是不行的吧
https://cway.top
对于URL中的sid,我的解决方法是这个:
// 防止URL中的sid泄露给外链站点
header('Referrer-Policy: origin-when-cross-origin');
https://github.com/hu60t/hu60wap6/blob/master/src/sub/csrf_protect.php#L3
Referrer-Policy的文档:
https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Headers/Referrer-Policy
至于Cookie,Cookie不会发送给非同源域名,所以里面的sid也不会泄露给外站。