CSRF攻击:http://www.cnblogs.com/hyddd/archive/2009/04/09/1432744.html => 防御:检查refer、cookie domain尽量设在二级域名上