【发布时间】:2011-04-29 03:58:15
【问题描述】:
我用 CSRFtester 工具测试了一个 JSF 应用程序,该工具没有报告任何 CSRF 问题。但我在“OWASP_Top_10_2007_for_JEE.pdf”中读到,所有 Java EE Web 应用程序框架都容易受到 CSRF 的攻击,而且有些人说我们需要为每个会话创建一个密钥并将其附加到 url。通过这样做,我们可以保护我们的 JSF 应用程序免受 CSRF 攻击。这让我很困惑。我找不到任何明确的文件。 JSF 是否容易受到 CSRF 攻击?保护 JSF 应用程序免受 CSRF 攻击的正确方法是什么?请帮帮我!!
提前致谢!!
【问题讨论】: