【发布时间】:2014-11-28 13:41:42
【问题描述】:
Spring Security 文档says:
"什么时候使用CSRF保护?我们推荐使用CSRF 保护可以由浏览器处理的任何请求 普通用户。如果您只创建一个由 非浏览器客户端,您可能希望禁用 CSRF 保护。”
如果我的服务将被“浏览器”和“非浏览器”客户端(例如第三方外部服务)使用,Spring Security 是否提供了一种专门为某些类型的客户端禁用 CSRF 的方法?
【问题讨论】:
-
我只会在浏览器页面中放一个flash程序,假设我是一个非浏览器客户端,并在用户没有CSRF保护的情况下攻击他们。
-
@NeilMcGuigan 我只为受信任的客户端禁用 CSRF,我通过 X509 和 SSL/TLS 建立信任。
标签: java spring spring-mvc spring-security csrf