【发布时间】:2018-11-15 10:50:18
【问题描述】:
我在我的 Web 应用程序上运行了代码质量分析工具 fortify,它在我的编辑和创建 cshtml 页面时警告我“跨站请求伪造”。
我通过实体框架模型自动生成代码来创建 asp.net core mvc web 应用程序。因此生成的表单对于 crud 操作工作正常。 我运行了应用程序,发现在 html 源代码中使用默认自动生成的代码生成了一个隐藏令牌。但是为什么质量工具会抱怨这个安全问题呢?
我尝试了以下但没有运气。我以前在我的 razor mvc 页面中添加了 AntiforgeryToken。不知道如何在 asp.net core mvc 中处理这种情况。我以为它会在不添加任何特定代码的情况下生成自动令牌。
<form asp-action="Edit" class="myForm">
@Html.AntiForgeryToken()
<-- my form elements -->
</form>
【问题讨论】:
-
您的工具可能报告了误报。它发生了。
标签: c# asp.net-mvc razor asp.net-core-mvc