Stavo cercando informazioni sugli attacchi CSRF e sto pensando al concetto di prevenzione "token di forma casuale".
Diciamo che ogni form ha un "token nascosto" all'interno e il server controlla il token prima di ogni altra cosa. Ora diciamo che esiste una forma http://myWebsite.e.x/acccount/edit
e che deve essere inviata.
L'attaccante può creare un iFrame di questo modulo sul suo sito web (generato token), nasconderlo e inviarlo tramite JavaScript (e i cookie della vittima).
Cosa mi manca qui?