Comment AntiForgeryToken travail

Je suis en essayant de le protéger contre les CSRF et ont deux scenarious:

  1. POST à partir d'un autre site et il échoue lorsque j'active AntiForgeryToken
  2. J'ai essayé de mon "malveillant" Javascript (en cours d'exécution sur un autre site) afin de faire d'abord OBTENIR de la page, de l'analyser et d'en extraire RequestVerificationToken et puis faire un POST. Échec également, mais il est clair pour moi pourquoi?

Quelqu'un peut-il expliquer pourquoi?

InformationsquelleAutor Nadir Talic | 2011-01-31