新浪微博什么的都是利用验证referer来防止csrf的。不过看到过很多绕过的案例。比如限制referer为:
sina.com.cn
有sina.com.cn.xxoo.com
xxoo.com/sina.com.cn
等方式可能绕过。求一个可以正确的匹配限制referer的正则。谢谢啦。