【发布时间】:2023-03-08 04:41:01
【问题描述】:
我正在开发 Laravel API,我想使用不记名令牌与 VueJS 前端进行安全通信。然后我的一个朋友告诉我,这是不必要的,因为 Laravel 已经使用 CSRF 令牌来屏蔽 XSS 攻击。
那么,如果我已经使用 csrf 令牌,我的基于令牌的身份验证是否基本上没用?为什么?
【问题讨论】:
-
访问令牌与 csrf 令牌不同。访问令牌授予您使用某些东西的授权,而 CSRF 是一种保护机制,用于保护与会话密切相关的状态更改表单。