【发布时间】:2017-04-13 23:08:34
【问题描述】:
我试图更好地理解 Spring CSRF 保护的工作机制。假设我有一个网站https://example.com/,人们可以在该网站上对候选人进行投票。用户还可以交换消息。我也有一个用户登录,另一个用户向她发送消息说点击链接https://example.com/vote/candiate/30。
如果用户点击此链接,浏览器不会同时发送 CSRF 令牌和登录用户的会话 ID,从而绕过 CSRF 保护检查吗?
【问题讨论】:
标签: spring-boot http security spring-security csrf