【发布时间】:2012-04-13 18:16:31
【问题描述】:
我正在写下我对 Django 中 CSRF 保护机制的理解。如有错误请指正。
csrfViewMiddleware 创建一个唯一的字符串并将其存储在来自主机的表单的隐藏字段'csrfmiddlewaretoken' 中。由于模仿此表单的恶意网站不知道该字段的值,因此无法使用。
当有人尝试发布表单时,网站会检查 'csrfmiddlewaretoken' 字段及其值。如果设置错误或未设置,则检测到 csrf 攻击。
但是,CSRFCookie 到底是什么? The doc 表示唯一值设置在CSRFCookie 和hidden field 中。这就是我感到困惑的地方。 cookie 是否会通过嵌入的唯一字符串发送到浏览器?
【问题讨论】: