【发布时间】:2020-08-05 10:39:40
【问题描述】:
我正在 Web 应用程序中实现每页 CSRF 令牌。不过,我有一个想法。如果在攻击者提交恶意 POST 请求之前,他们在页面上提交 GET 请求并捕获 CSRF 令牌,会发生什么情况?是否有任何东西可以防止外部网站从我的网络应用请求数据?
【问题讨论】:
标签: csrf
我正在 Web 应用程序中实现每页 CSRF 令牌。不过,我有一个想法。如果在攻击者提交恶意 POST 请求之前,他们在页面上提交 GET 请求并捕获 CSRF 令牌,会发生什么情况?是否有任何东西可以防止外部网站从我的网络应用请求数据?
【问题讨论】:
标签: csrf
没关系,我想出了自己的问题。如果您将 CSRF 令牌存储在客户端 cookie 中,那么跨域策略会阻止它被读取。
【讨论】: