【问题标题】:Cookie token authenticationCookie 令牌认证
【发布时间】:2022-01-24 17:49:58
【问题描述】:

我有一个 MERN 应用程序,我使用护照来创建/验证用户,并通过将散列的 JWT 令牌存储在 HttpOnly Secure cookie 中来保持身份验证状态。 唯一的问题是,如果我在 Chrome 中登录 User A,并将 cookie 复制到其他浏览器(如 Edge),则令牌对后端显示有效,并且用户出现登录 Edge 浏览器。

因为我正在尝试实现一个 csrf 令牌,所以验证应该会失败吧? 实施此类身份验证的最佳实践是什么?

【问题讨论】:

    标签: javascript reactjs security authentication cookies


    【解决方案1】:

    默认情况下此行为。要防止 CSRF,请使用 SameSite=lax cookie 属性和\或反 CSRF 令牌

    【讨论】:

      猜你喜欢
      • 2012-02-25
      • 2021-02-05
      • 1970-01-01
      • 2020-09-25
      • 2017-04-20
      • 2022-11-04
      • 1970-01-01
      • 2017-10-29
      • 2016-02-07
      相关资源
      最近更新 更多