在各种网站上,您经常在页面源中看到表单上的一些隐藏值(通常包含某种常量、键、ID 等)。就像是:
<input type="hidden" name="_submit_check" value="1">
我假设该网站通过检查 _submit_checks 值是否为 1 来仔细检查表单是否已发布。是否可以编辑源并将其更改为 0,然后发布数据,从而使表单无法发布服务器端?
这个例子对服务器来说不是很危险,因为它会简单地忽略请求,但是使用隐藏字段是否存在任何可能的安全风险(除了显而易见的:他们仍然可以读取源中的值,我更担心如果他们可以编辑它)。