【问题标题】:Subdomain POST requests - CSRF protection?子域 POST 请求 - CSRF 保护?
【发布时间】:2014-02-19 20:18:43
【问题描述】:

我有一个使用 Bolt (http://bolt.cm) 构建的站点,该站点在主域(我们称之为 www.domain.tld)上运行。我想创建一个可以安装在子域上的 Laravel 应用程序(我们称之为 formengine.domain.tld)。这个应用程序将用于处理来自主站点的表单,并发送电子邮件。

问题是,我该如何确保它的安全?由于这两个应用程序不同,我如何在主站点上获得 CSRF 令牌?

目前,我知道我将使用引荐来源网址检查,这样人们就不会只是在需要时从其他站点发送表单,或者可能通过 API 手动发送。我什至可以添加一个 X-FormPassword 参数,其中密码由 Bolt 根据一组特定的模式和规则随机生成,发送到 Laravel 应用程序并进行解码。如果正确,它将允许发送表单。

但是,这就是我现在能想到的。如果我不能使用 CSRF 令牌,有没有更好的方法?

谢谢,
迈克

【问题讨论】:

  • 看起来 CORS 就是答案。
  • CORS 可以为您工作,但请注意 CORS 不适用于 IE7 及更低版本
  • 也是正确的,但幸运的是它不适用于我的网站。

标签: php laravel laravel-4 csrf bolt-cms


【解决方案1】:

是的,所以 CORS 似乎是答案。如果我愿意,我可以添加进一步的保护,但我认为这是要走的路。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2015-03-03
    • 2015-10-15
    • 2019-01-25
    • 2013-10-07
    • 2022-10-17
    • 2020-02-19
    • 1970-01-01
    • 2019-07-14
    相关资源
    最近更新 更多