【问题标题】:CSRF Protection: Methods to send CSRF token for each requestCSRF 保护:为每个请求发送 CSRF 令牌的方法
【发布时间】:2012-11-04 21:47:13
【问题描述】:

我的初始代码为可能改变数据库状态的请求生成了令牌,例如 CRUD 操作。为每个请求生成令牌。与其他数据一起以 JSON 格式发送到客户端,我希望这个令牌与请求一起返回,并在请求完成后更改它。但是,当我只将它实现到我的部分代码(CRUD 操作)时,我被告知要重做它并使其成为网络应用程序范围。我认为最好的方法是使用过滤器。

我的问题是,如何让客户端为每个请求发送“令牌”?我是否将其设置在 cookie 中?我有哪些选择?请指教。

【问题讨论】:

    标签: java csrf-protection


    【解决方案1】:

    最好的方法是,所有链接都应该是GET请求,并且在get请求中不应该对应用程序状态进行任何修改。因此对于 GET 请求,将不需要 CSRF 令牌。

    对于修改应用程序状态的 POST 请求,您必须生成,csrf 表单中的隐藏字段,并在表单提交期间验证服务器中的令牌。

    【讨论】:

    • 是的。这就是我最初设计应用程序的方式。但现在我需要在每个请求上实现它。奇怪,但我必须这样做。 :)
    • 如何对令牌进行加密签名并将它们存储在 cookie 中。
    猜你喜欢
    • 1970-01-01
    • 2013-04-25
    • 2014-01-06
    • 2018-11-22
    • 2018-06-09
    • 2017-03-19
    • 2012-05-15
    • 2016-10-15
    • 1970-01-01
    相关资源
    最近更新 更多