flash csrf

crossdomain.xml文件配置好

<object><embed>中的allowNetworking参数中有allow,internal,none

・all ―― 允许所有的网络 API
・internal ―― 不能调用浏览器导航或浏览器交互 API。例如 getURL(flash8) 和 navigateToURL 等。仍然可以向外发请求和加载内容
・none ―― 禁止任何网络API。世界清静了,但是flash的功能会被削弱,比如一个flash的MP3播放器就不能用了

默认是allow


你可能感兴趣的:(Flash,安全,CSRF)