【发布时间】:2016-10-28 04:29:16
【问题描述】:
对于使用 Laravel 控制器的非基于 PHP 的 Web 客户端 (JSON); Laravel 中用于保护 Web 请求的 CSRF 令牌的潜在替代方案是什么?
【问题讨论】:
-
无论您的控制器返回 JSON 数据还是 HTML 文件,您仍然需要在链接中添加一个令牌(GET 或 POST 参数)以使其无法被攻击者重现。它可以是任何在后端生成并预先传递给客户端的 ID。
-
@pumbo 您不应在 url 中传递 csrf 令牌,因为攻击者可能更容易获取 url 参数(浏览器可能存储这些参数,代理记录它们等),还有令牌当然,甚至可能在客户端上生成一些额外的风险,但它对于许多场景仍然足够安全。
标签: javascript php laravel security