危险在于,当您使用 post 目标“ https://xxx”发送页面时,该引用所在的页面是不安全的,因此攻击者可以在传输过程中对其进行修改,以指向攻击者希望指向的任何 URL。因此,如果我访问您的网站,我必须查看来源,以验证我的证书是被张贴到一个安全的地址,并验证有相关性 只有的特定提交。如果我明天返回,我必须再次查看源代码,因为那个特定的页面交付可能已经被攻击并且 post 目标已经被破坏了——如果我不每次都验证,当我知道 post 目标已经被破坏的时候,已经太晚了——我已经把我的凭证发送到攻击者的 URL。