о каком токене идет речь? csrf token, signed cookie, sid?
csrf токен обновлять нет абсолютно никакого смысла. его можно украсть только через XSS и использовать только когда юзер на вашей странице. А значит пока XSS работает то он может получать новые сгенеренные токены
другое дело access_token
1 потому что так работает веб. куки передаются всегда тому сайту к которому они принадлежат. хотите вы этого или нет
2 токен это уже другая история, токен это не кука
SQL-инъекции
таки где демо? чем эта переменная круче REFERRER например который тоже могут теоретически не фильтровать? 0day?
произнес вслух раз 20, в этом что то есть…
скоро будет :)
, от него проблем больше чем ползьы
csrf токен обновлять нет абсолютно никакого смысла. его можно украсть только через XSS и использовать только когда юзер на вашей странице. А значит пока XSS работает то он может получать новые сгенеренные токены
другое дело access_token
2 токен это уже другая история, токен это не кука