La c'est django qui fait ça tout seul (token dans un cookie, dans un champ caché) et ... referer quand on est en https. J'ai découvert le cas du referer en https hier (forcément, je développe pas en testant sur ssl).
Ca a l'air d'être juste une sécurité de plus en https à cause d'un manque de confiance dans le cookie. Par contre je trouve pas d'explication plus poussée pour l'instant.
Et la version simple pour empêcher ça serait de désactiver le csrf ... je cherche plus d'info
http://helpmequ.it: arrêter de fumer pour la bonne cause, http://mapetiteautoentreprise.fr : facturation libre pour les auto-entrepreneurs
[^] # Re: et les logs/pass pour tester
Posté par Alf . En réponse au journal Lancement de la bêta de Ma Petite Auto Entreprise. Évalué à 1.
Explication dans la doc django : http://docs.djangoproject.com/en/1.2/ref/contrib/csrf/#how-i(...)
Ca a l'air d'être juste une sécurité de plus en https à cause d'un manque de confiance dans le cookie. Par contre je trouve pas d'explication plus poussée pour l'instant.
Et la version simple pour empêcher ça serait de désactiver le csrf ... je cherche plus d'info
http://helpmequ.it: arrêter de fumer pour la bonne cause, http://mapetiteautoentreprise.fr : facturation libre pour les auto-entrepreneurs