token不是为了防止XSS的,而是为了防止CSRF的;

CSRF攻击的原因是浏览器会自动带上cookie,而不会带上token;

以CSRF攻击为例:

cookie:用户点击了链接,cookie未失效,导致发起请求后后端以为是用户正常操作,于是进行扣款操作;
token:用户点击链接,由于浏览器不会自动带上token,所以即使发了请求,后端的token验证不会通过,所以不会进行扣款操作;

相关文章:

  • 2022-12-23
  • 2021-09-06
  • 2021-11-05
  • 2021-04-05
  • 2022-02-16
  • 2021-07-14
  • 2022-12-23
  • 2022-12-23
猜你喜欢
  • 2022-12-23
  • 2021-12-08
  • 2021-08-17
  • 2021-11-27
  • 2022-12-23
  • 2021-12-20
  • 2021-12-26
相关资源
相似解决方案