【发布时间】:2018-06-29 05:30:34
【问题描述】:
我希望使用以 API 为中心的架构构建一个 Web 应用程序。
应用程序的前端会使用 AJAX 向 REST API 发出请求。
其他客户端也将 API 用于各种目的。我认为 CSRF 令牌的使用可能不适用于它们的实现。
其他方法包括验证标头中的来源,但当然,标头很容易被欺骗。
我怎样才能为此应用程序实施强大的 CSRF 预防策略?
【问题讨论】:
-
您的 API 如何对客户端进行身份验证?不记名令牌? cookie 中的会话 ID 或令牌?
标签: rest security api-design csrf-protection