【发布时间】:2014-08-26 07:26:59
【问题描述】:
我了解 CSRF 攻击以及对它们的内外保护,我已经阅读了有关它的整个 owasp 页面,但在保护 REST API 方面我有点不知所措。
我正在为移动应用程序开发 RESTful Web API。为了对用户进行身份验证,我使用 oauth 服务器包(密码流授权)和我为 facebook 的手动登录流定制的社交授权(我们的数据库中有本地和 facebook 帐户)。这两种授权都会生成我们特定于应用程序的访问令牌,客户端(移动应用程序)通过每个请求(在 Authorization 标头中)发送到服务器,以确保他/她是登录用户。
仅此一项就不会缓解 CSRF 攻击窗口吗?如果不是,我应该如何保护我的服务器免受这些攻击?
附:我想检查引荐来源网址在这里没有帮助,因为引荐来源网址与我服务器的域不同,对吧?
【问题讨论】:
-
Referrer 并不总是被发送并且很容易被欺骗。作为安全基础设施的一部分,我根本不相信它。
-
你应该在 owasp 页面上阅读它,这是一个可行的选择:owasp.org/index.php/…
标签: php facebook api security rest