【发布时间】:2019-02-08 23:58:30
【问题描述】:
我正在研究 csrf 并使用 spring 5。Spring 5 自动提供对 csrf 的支持,并在服务器端启用 csrf 保护
403: Invalid X-CSRF token
所以这意味着令牌需要来自前端?
我的理解是后端生成 csrf 令牌并作为响应发送到前端浏览器,然后它使用此令牌并将其作为 cookie 发送到后端服务器,然后后端将对其进行验证。我的理解正确吗?
当手动为 csrf 生成隐藏令牌时,后端如何知道它是一个有效的 csrf 令牌?
第二个场景:假设有两个用户登录到我的网站,前端将这个令牌发送到后端,那么应用程序如何区分哪个令牌是哪个用户的?
另外请解释一下它是如何在内部工作的,这意味着我们在后端启用了 csrf 保护并在前端手动生成了一个令牌,然后它在幕后做了什么?
假设我的前端是 JS 页面
Spring 5 是否有任何专长可以处理每个用户的会话并自动为每个用户验证令牌?去官网找了,没找到
【问题讨论】:
标签: spring spring-security csrf csrf-protection