【发布时间】:2020-09-28 20:41:56
【问题描述】:
我想弄清楚我是否完全正确理解 CSRF 安全性。基于:
在所有情况下,您的前端似乎都必须在某处拥有 CSRF 令牌,以便在将请求发送到后端时,它可以将 cookie/会话中的 csrf 令牌与请求进行比较。 这样,当攻击者尝试代表登录用户创建请求时,由于他们在请求中没有令牌,因此不会对其进行验证。
这意味着为了实现 CSRF,您需要同时配置前端和后端。
现在假设我希望所有的 CSRF 安全都在后端完成,这可能吗,而不是更改前端?
另外,如果我的前端应用程序与后端分离,我还需要担心 CSRF 攻击吗?
【问题讨论】:
标签: api backend csrf csrf-token