【发布时间】:2011-09-09 15:43:18
【问题描述】:
我正在寻找可能的解决方案来保护我的 GWT 应用免受 XSRF 攻击。
如果我对 GWT's solution 的理解正确 - 它提供了一个 Servlet,您可以使用它在客户端(调用 RPC 端点时)生成令牌并在服务器端验证(当调用到达您的服务)。
此解决方案是否仅适用于 RPC 调用?我们肯定需要它来覆盖所有用户生成的对服务器的请求吗?
还有其他推荐的 XSRF 解决方案(我也在关注OWASP's CSRFGuard)?
【问题讨论】:
-
除了 GWT RPC,您还使用了哪些类型的用户生成请求?
-
我们有一些 servlet、一个 Jack Rabbit 存储库等,用户可以生成请求。