могут возникнуть проблемы для пользователей которые работают в интернете через какие-нибудь фаерволы или прокси сервера, которые блокируют этот заголовок. У меня например некоторое время вместо заголовка реферера отправлялась моя реклама (чтобы затесаться во всякие там google analitics вебмастеров) А еще токены защищают от повторной отправки F5 Как уже сказали ранее, если есть пасивка, то реферер не поможет, а вот токен обойти кулхацкеры не смогут
почему не смогут? если ты можешь внедрить код в страницу, можно просто нажать сабмит программно: document.forms[0].submit(); типа: http://server.com/page.php?field="><script>document.forms[0].inputs[0].value="ololo";document.forms[0].inputs[1].value="trololo";...; document.forms[0].submit();</script>
trololoman96, например так: PHP: xmlhttp = new XMLHttpRequest; xmlhttp.open('GET', 'http://site.com/page.php', false); xmlhttp.send(null); token = /name="token" value="(.+?)"/.exec(xmlhttp.responseText)[1];
realcoder, твой пример подразумевает что обе уязвимости на одной странице. я написал что кулхацкеры не смогут справится, а M_script например догадался что нужно сделать 2 ajax запроса - одним получить токен, а другим его отправить.