【问题标题】:Does JSF1.2 has buit in CSRF protection?JSF1.2 是否内置了 CSRF 保护?
【发布时间】:2011-04-29 03:58:15
【问题描述】:

我用 CSRFtester 工具测试了一个 JSF 应用程序,该工具没有报告任何 CSRF 问题。但我在“OWASP_Top_10_2007_for_JEE.pdf”中读到,所有 Java EE Web 应用程序框架都容易受到 CSRF 的攻击,而且有些人说我们需要为每个会话创建一个密钥并将其附加到 url。通过这样做,我们可以保护我们的 JSF 应用程序免受 CSRF 攻击。这让我很困惑。我找不到任何明确的文件。 JSF 是否容易受到 CSRF 攻击?保护 JSF 应用程序免受 CSRF 攻击的正确方法是什么?请帮帮我!!

提前致谢!!

【问题讨论】:

    标签: security jsf csrf


    【解决方案1】:

    是的,JSF 容易受到 CSRF 的攻击。几天前,我为我的 JSF 1.2 应用程序实现了 CSRF 预防令牌。

    这是你可以使用的:

    Tomcat CSRF Prevention Filter(查找来源)

    Another wonderful solution, can be easily implemented on JSF 1.2

    我使用了两者的组合。效果很好。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 2022-01-12
      • 2011-12-22
      • 2017-05-13
      • 1970-01-01
      • 1970-01-01
      • 2013-03-14
      • 2020-12-18
      • 2018-05-27
      相关资源
      最近更新 更多