【发布时间】:2020-05-09 15:28:38
【问题描述】:
我正在尝试启用 csrf 保护,但仅适用于登录页面。
我添加了以下spring安全配置(<http>标签已经存在)
<http ... >
<sec:csrf request-matcher-ref="myBean" />
...
</http>
<bean id="myBean" class="org.springframework.security.web.util.matcher.AntPathRequestMatcher">
<constructor-arg name="pattern" value="/login"/>
<constructor-arg name="httpMethod" value="POST"/>
</bean>
登录页面现在确实有 csrf 保护。但是由于一个奇怪的原因,/logout 现在给出了 404 错误。事实上,如果我将/login 替换为/foobar,我在/logout 上仍然会出现404 错误。但是如果我在<sec:csrf/> 标签中添加disabled="true",它会再次起作用。
知道为什么吗?
谢谢
【问题讨论】:
标签: java spring spring-security csrf