提示 提示 1 查看 先用 `user/password123` 登录 提示 2 查看 检查转账端点是否有 CSRF token 等保护 提示 3 查看 登录后打开其他页面 `attacker.html`,观察会发生什么