【发布时间】:2011-04-09 12:10:32
【问题描述】:
我正在尝试保护应用程序(php 和大量 JS)免受 CSRF 的影响。
我想使用令牌。
很多操作都是用 AJAX 完成的,所以我必须在 Javascript 中传递令牌。 如果我想为每个会话或每个页面加载生成 1 个令牌,这很简单 - 我生成新令牌,将其放在 DOM 中的某个位置,然后使用 Javascript 找到它并发送到处理端。
但是,如果我想对每个操作都使用新令牌怎么办? 我正在考虑进行 ajax 调用以重新生成令牌,然后将结果传递给处理页面。
这会增加安全风险吗? 我正在考虑用脚本来引诱用户页面,该脚本会要求令牌,然后使用它来发出请求,但随后再次禁止跨域 Javascript。 可以用flash做吗?
也许是另一种保护 ajax 调用免受 CSRF 影响的方法?
谢谢!
【问题讨论】:
-
回答同样的问题:stackoverflow.com/questions/33574343/… 说允许 AJAX 获取 CSRF 令牌
标签: ajax security csrf antiforgerytoken