我读了这篇文章Understanding CSRF - Simple Question 但我仍然不明白 CSRF 令牌如何阻止 CSRF 令牌。
让我感到困惑的主要问题是,为什么攻击者可以向我的网站发出任何 http 请求,但他无法读回响应?
1、如果我在每个post请求之前都发布一个http请求来获取token,攻击者也可以发出“get token”请求来获取token。
2、如果我在.html页面加载时给隐藏输入设置了token,攻击者也可以发出“get html”请求来获取这个.html页面并读取隐藏页面的值。
我只是不明白为什么攻击者可以发出请求但无法读取响应?