【发布时间】:2015-08-20 10:10:30
【问题描述】:
这和这个问题有关CSRF Protection for Refresh Token Cookie in SPA
我想使用推荐的XSRF-TOKEN cookie 机制来保护另一个 HttpOnly cookie。对于这种情况,我需要使 XSRF-TOKEN cookie 持久化,因为它必须在重新加载后启动应用程序时可用。 Angular $http 中的默认实现仅在会话 cookie 中查找。
如果我使 cookie 持久化并手动设置 X-XSRF-TOKEN HTTP 标头会有什么风险?
【问题讨论】:
标签: javascript angularjs security csrf