Вопрос про _csrf и спам

Общие вопросы по использованию второй версии фреймворка. Если не знаете как что-то сделать и это про Yii 2, вам сюда.
Ответить
Еугений
Сообщения: 163
Зарегистрирован: 2014.11.12, 16:00

Вопрос про _csrf и спам

Сообщение Еугений »

Обнаружил, что на сайте в таблице есть тысяча спамных писем, разославшиеся с интервалом 4 секунда.

Сообщения отправлять могут только зареганные юзеры. Так что технически самостоятельно невозможно самостоятельно разослать на сайте.. Значит, сделали post_запрос с другого сервера, отправив данные зареганого пользователя и текст сообщения.
На сайте включена защита _csrf, проверил, (если _csrf в форме изменить, то будет ошибка "Bad Request (#400)Не удалось проверить переданные данные." )

Разве _csrf не должна защищать от поддельных запросов?
Аватара пользователя
ElisDN
Сообщения: 5845
Зарегистрирован: 2012.10.07, 10:24
Контактная информация:

Re: Вопрос про _csrf и спам

Сообщение ElisDN »

Берут токен из <input type="hidden"> в форме и отправляют его же.
Ответить