【发布时间】:2015-11-01 06:23:08
【问题描述】:
如果页面处于空闲状态,即使是很短的时间(
【问题讨论】:
如果页面处于空闲状态,即使是很短的时间(
【问题讨论】:
(我假设这里没有其他浏览器窗口/选项卡向您的后端发出其他请求,因为这也可能改变 CSRF)
当前的 CSRF 要么存储在它自己的 cookie 中,要么存储在会话中。因此,如果存储它的地方过期,基本上它就会过期。
所以基本上如果您使用了Request::enableCsrfCookie(这是默认设置),请确保同时更新Request::csrfCookie 设置以使其稍后过期(您可以为此添加'expire')。其基本值应该是“会话”(直到浏览器窗口关闭)。
如果您不使用它并且 CSRF 存储在会话中,则您必须提高会话的 TTL。
【讨论】:
https://stackoverflow.com/questions/70031633/httpexception400-unable-to-verify-your-data-submission