【发布时间】:2016-06-09 08:02:31
【问题描述】:
我已经在我的应用程序中为 Single Singh On 实现了 Spring Security 扩展 SPNEGO API。谁能帮我知道,kerberos 协议或 SPNEGO 是 CSRF 安全的吗?即使我已经实现了 SPNEGO,我是否还需要明确地实现 CSRF 安全?
【问题讨论】:
-
SPNEGO 是身份验证 API,CSRF 是浏览器/服务器安全概念。我不确定两者是否相关,即使它们是在安全方面进行讨论的。 CSRF 保护用于证明服务器/客户端身份,SPNEGO 用于证明用户身份
-
好的,我明白了。我将它与 Kerberos 令牌混合在一起。感谢您的更新。
-
@SangramJadhav 我不确定这是否完全准确,任何自动向端点发送令牌的东西都必须有一些 CSRF 保护。包括 SPNEGO 上的 Kerberos。 computerweekly.com/tip/…
标签: spring spring-security kerberos spring-security-kerberos