【发布时间】:2011-08-29 07:31:08
【问题描述】:
文档有解释here,但我还有一些其他问题..
为什么需要专用的 CSRF cookie?
如果 Django 不使用特定于事务的随机数,为什么不只要求在 POST 请求正文中嵌入会话 ID?
为什么 CSRF 随机数应该绑定到会话 ID? Django 会这样做吗?
This webpage 似乎暗示 CSRF nonce 需要绑定到会话 ID(例如 CSRF nonce = keyed hash of session ID)。这是为什么? Django 是否将其 CSRF 随机数绑定到会话 ID?
为什么 Django 使用独立于会话的 nonce 而不是事务特定的 nonce?
是因为性能问题吗?直觉上,交易特定的随机数似乎本质上更安全。
【问题讨论】: