【问题标题】:Preventing cross-site request forgery in Liferay在 Liferay 中防止跨站点请求伪造
【发布时间】:2010-07-30 07:33:23
【问题描述】:

对基于 Liferay 5.2.3 的站点进行 CSRF 校对的最佳实践是什么? OWASP 建议 (http://www.owasp.org/index.php/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet#General_Recommendation:_Synchronizer_Token_Pattern) 使用 Synchronizer 令牌模式,但手动执行此操作似乎很乏味,尤其是在多个 portlet 之间共享令牌。

应该配备一个综合的 portlet 容器来处理这个问题,来自 Liferay 站点的bug report 似乎也表明它确实如此。但是,我找不到有关如何执行此操作的更多信息。

【问题讨论】:

    标签: java liferay portlet


    【解决方案1】:

    如果您使用 Tomcat 6 或更高版本,您可以使用跨站点请求伪造防护过滤器, 在类 org.apache.catalina.filters.CsrfPreventionFilter 中实现。请参阅 Apache Tomcat 文档。也许,对你有帮助。

    【讨论】:

      猜你喜欢
      • 2014-08-31
      • 1970-01-01
      • 2019-05-26
      • 1970-01-01
      • 2020-08-25
      • 2011-05-17
      • 2014-06-02
      • 2014-10-09
      • 2017-01-09
      相关资源
      最近更新 更多