【发布时间】:2016-04-07 21:12:06
【问题描述】:
如何在 Grails 中防御 XSRF 攻击。我看到表单支持 useToken 的概念(我认为应该足够了)。但是,remoteForm 或其他 AJAX 相关请求不支持此功能。
另外,有没有办法反转 useToken 的功能,使其始终被使用而不是根据具体情况启用?
【问题讨论】:
-
我知道checking HTTP Referer header is not enough,但这是一个好过没有的开始,尤其是如果您不允许空的引用者。这很容易添加为过滤器。