Hallo zusammen es geht darun, das ich gerade ein Tool um ein Feaure erweiter, in dem nur über die Beschaffenheit, der HTML-Formularelemente, updates, Inserts oder Deletes durchführen kann.
Tja, ich will aber dass nicht jeder mit einer Serverfremden-Seite, quasi von ausen, mein Script mit geposteten Werten speist und steuert.
Natürlich ich muss mit einer SessionID arbeiten, aber auch das kann umgangen werden, denn:
Der Anwender kann das gültige Formular aufrufen und generieren lassen und dann die SessionID einfach aus dem Hideen-Feld rauskopieren und in seinem falschen selbsgebastelten Formular verwenden.
Das bringt also nicht viel.
Eventuell mit $HTTP_REFERER. Aber is das sicher ?
Oder kann das auch manipuliert verschickt werden.
Das kommt der Server doch vom Browser… na und wenn der Browser Marke Eigenbau ist habe ich wieder keine sichere Lösung - oder ?
Ich denke Ihr seht jetzt wo mein Problem ist.
Eine Idee ?
Danke, Sebastian