Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
action="http://habrahabr.ru/index.php"банальный контроль referer
Выводить уведомления и требовать подтверждения при отправке любых данных на другой домен?
А вот найдите CSRF в Drupal, например :)
— Запретить передачу данных из форм на отличный от текущего домен? А как же такие полезные применениях данной возможности, как «умные» межсайтовые переходы, не говоря уже о системах биллинга, и банальных формах «яндекс.поиск по сайту»?
— Выводить уведомления и требовать подтверждения при отправке любых данных на другой домен? Сдается мне, выстроится очередь из желающих либо перейти на браузеры без этой надоедливой ерунды, либо каким-то образом отключить это. Межсайтовые запросы происходят куда чаще, чем вы привыкли это замечать. В том числе и через POST. Один только google рассылает их пачками.
— Ну и, напоследок, что делать, если я захочу позволить пользователям отправлять на свой сервис данные через POST откуда угодно без лишних проблем? Переезжать на другую планету, где из-за того, что не умеющие плавать способны утонуть, еще не залили бетоном все реки?

Егор Хомяков продолжает взломы