不過(guò)手機(jī)網(wǎng)站也有漏洞
比如 不用XSS即可盜取sid 之后登錄。
來(lái)做個(gè)比喻,比如廣州電腦培訓(xùn)的學(xué)生在某個(gè)手機(jī)網(wǎng)站注冊(cè)之后是 XXX.COM/?sid=123123123
當(dāng)然猜是不可能了
這就要借助網(wǎng)站日志的來(lái)路記錄
在這個(gè)論壇評(píng)個(gè)論,內(nèi)容是http://www.safe121.com,發(fā)表出去,URL被轉(zhuǎn)換成連接了
讓人點(diǎn)擊了,他的SID就被日志記錄下來(lái)了(來(lái)路)
所以這就產(chǎn)生了跳過(guò)驗(yàn)證,以前QQ郵箱就有這個(gè)問(wèn)題
舉個(gè)例子,我寫(xiě)了個(gè)記錄來(lái)路的php: