【问题标题】:Preventing CSRF by generating a nonce token?通过生成随机数令牌来防止 CSRF?
【发布时间】:2011-08-16 10:43:36
【问题描述】:

我正在阅读 This article 关于通过创建一个 nonce 令牌来防止 CSRF 的内容,该令牌将作为 ajax 函数中的变量发送,并且会话保持与令牌中相同的值。这是一个好主意吗,因为我真的不喜欢在大型网站上使用会话特别是一直有很多活跃用户的大型网站,这会影响总体性能?

【问题讨论】:

标签: c# asp.net token csrf nonce


【解决方案1】:

不,只要您对每个用户都有独特的、不可猜测的价值,nonce 就不是必需的。例如,可能是SHA1( user_id + "secret string nobody knows")

我已经在另一个问题中回答了 nonces 和 CSRF 之间的区别:

https://stackoverflow.com/a/9803497/27009

【讨论】:

    猜你喜欢
    • 2016-04-25
    • 2020-08-08
    • 2015-01-27
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2010-12-20
    • 1970-01-01
    • 2014-01-21
    相关资源
    最近更新 更多