Non ho molta esperienza con attacchi di forza bruta ma mi stavo chiedendo
Supponiamo che tu abbia un sito web www.example.com e tu voglia fare un attacco di forza bruta su quel modulo di login ma quel modulo di login è protetto dal token anti-CSRF.
È possibile fare la password della forza bruta sul modulo protetto da CSRF perché una chiave univoca creata ogni volta?
su AntiForgeryToken versus Captcha
È scritto che sono possibili presentazioni automatizzate su modulo protetto da CSRF, ma stavo pensando Se ho provato a fare forza bruta di quella che devo creare una richiesta valida.
Ad esempio:
http://example.com/login?usrname=[brute]&password=[brute]&anti_csrf=xydh732-7vdbd
di userò questa richiesta alla forza bruta ma questo token anti-CSRF scadrà dopo una singola richiesta rispetto a come può un attacco brute force nome utente e password?