【发布时间】:2013-07-20 17:33:42
【问题描述】:
将 csrf 令牌保存在 cookie 中是一种好习惯,还是在表单中使用隐藏字段更好?像验证码所做的那样,每次用户请求都重新生成 csrf 令牌是否很好?
谢谢
【问题讨论】:
-
我不是所有细节方面的专家,但对我来说,将其保存在 cookie 中似乎会适得其反。如果用户最近访问过该站点,则他有正确的 cookie 以绕过检查。如果你把它放在表单中,你就会知道那个表单和其他任何东西都不会生成 cookie。
-
如何在查询字符串中添加 csrf 令牌而不是隐藏字段,您认为使用 cookie 更好吗?谢谢
标签: csrf csrf-protection