【发布时间】:2012-09-03 08:33:17
【问题描述】:
我目前正在考虑 websockets 中的 CSRF 漏洞。
我已经阻止了所有跨域 websocket 请求,但是有脚本(例如this python bad boy)可以绕过这些安全措施。
是否值得在用户的 index.html 中包含一个令牌,它必须作为查询字符串包含在 socket.io.connect() 调用中?这样在服务器上我们可以检查令牌是否符合我们的预期,否则阻止连接请求。
感谢所有建议!
【问题讨论】:
标签: websocket socket.io csrf csrf-protection