腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
2
回答
使用
自定义
必需
的
HTTP
标
头
作为
CSRF
对
API
的
保护
方法
安全
吗
?
、
、
、
、
我有一个为SPA构建
的
JSON
API
,它只接受带有"Accept: application/json“
头
的
请求。因此,在浏览器中提交以下表单将导致“不可接受”。
HTTP
错误。<form method="POST" action="https://
api
.example.domain/resource"> <input type="password" n
浏览 13
提问于2017-07-20
得票数 1
回答已采纳
1
回答
如何确保文件下载
的
安全
?
、
、
、
我有一个用angularjs编写
的
应用程序和一个反向导后端。所有
API
调用都是ajax,但文件下载除外,文件下载是通过重定向到标准GET请求来完成
的
。所有
API
调用都通过
作为
令牌
头
传递
的
令牌进行
保护
。我们
对
所有
API
都
使用
SSL。下载GET请求可以工作,但我很难弄清楚如何
保护
它。我无法设置
自定义
标
头
,这是传递令牌所
必需<
浏览 5
提问于2016-03-26
得票数 0
回答已采纳
2
回答
如何在单个页面应用程序中处理
CSRF
保护
?
、
然后,AJAX请求被发送到WEB,该
API
对
用户进行身份验证,并返回包含Json令牌
的
HTTP
专用cookie。然后,浏览器在每个后续请求上发送此cookie,控制器
对
其进行验证。上述
方法
运行良好,但缺乏
CSRF
保护
。我正在努力找出实现这一目标的最佳
方法
。从我
的
研究来看,似乎有几个选择。在其他地方,我读到了关于发送包含
CSRF
令牌
的
单独cookie并
使用
JavaS
浏览 0
提问于2017-01-04
得票数 8
回答已采纳
1
回答
双提交cookie:
CSRF
令牌不需要随机值
吗
?
、
注意:我已经阅读了这个问题
的
答案,但发现它不能令人满意,可能是因为我
对
安全
性了解不够。 我指的是前端服务器端呈现
的
SPA +后端
API
,它需要
使用
cookie,并且需要持久登录。由于我需要用于服务器端身份验证
的
cookie,所以我希望消除任何用于身份验证
的
LocalStorage
使用
(以进一步减轻XSS)。前端应用程序代码检查是否存在csrftoken cookie,如果存在,则将其
作为
自定义
<em
浏览 0
提问于2019-10-15
得票数 1
回答已采纳
1
回答
如何实现restful
的
CSRF
令牌机制?
、
、
、
考虑到以下事实,将
CSRF
token用于restful (当然,它没有复杂
的
会话)似乎是不可避免
的
:因此,为了防止XSS和
CSRF
的
攻击,必须在系统中实现
CSRF
token。我
的
问题是
浏览 0
提问于2021-12-20
得票数 1
回答已采纳
1
回答
将REST服务
的
CSRF
令牌
作为
Http
响应
头
包含
安全
吗
?
、
、
、
、
我有一组REST服务,它们由
CSRF
使用
类似于OWASP
的
同步器令牌模式( )来
保护
。* REST是
使用
Java和JAX-RS实现
的
*
安全
性是
使用
Security令牌实现
的
*
HTTP
、POST和DELETE受到
保护
在我
的
Web启动时,我在HTML页面中写入正确
的
CSRF
令牌,然后应用程序将令牌
作为
“X
标
<e
浏览 0
提问于2014-02-07
得票数 2
回答已采纳
1
回答
双提交cookie在角SPA中
的
CSRF
保护
、
、
、
、
我们正在努力
使用
AngularJS和Restful服务在SPA中实现
CSRF
保护
。 javascript (角)代码将
CSRF
令牌放入$rootScope中
浏览 4
提问于2016-12-09
得票数 0
2
回答
CSRF
澄清和解密
、
、
我理解跨站点请求伪造是如何发生
的
,但是我非常不清楚如何
使用
SPA(React)应用程序来
保护
它。例如,我的当前策略是,在登录时,将
csrf
令牌
作为
cookie发送到客户端,在客户机上,获取该cookie并将其包含在req.body或
自定义
标
头中。我
的
快速后端正在
使用
CSURF包,并将在任何POST路由上验证令牌。 但是,这怎么
安全
呢?恶意网站可以做完全相同
的
事情,点击我
的
登录,接收
浏览 0
提问于2019-09-23
得票数 2
1
回答
添加“Authorization”
标
头
导致Spring Security
保护
允许
的
终结点
、
、
、
、
{ protected void configure(HttpSecurity
http
) throws Exception { .and()} 这不应该
保
浏览 30
提问于2019-03-28
得票数 2
回答已采纳
2
回答
关于
CSRF
令牌在GuestPayment中
的
实现
、
、
、
提前感谢你
的
回答。我有一个要求,这是在AngularJS 2.0开发。为了满足用户
的
需求,用户可以通过GuestPayment门户网站支付待付
的
账单。那么,我应该如何实现
CSRF
令牌来为这个GuestPayment门户或任何其他可能
的
令牌提供
安全
性呢?你能对此给我提点意见
吗
?
浏览 0
提问于2016-05-24
得票数 0
1
回答
CSRF
保护
的
自定义
头
是否使
CSRF
保护
无效?
、
我已经在网站上实现了OWASP
CSRF
保护
。它
使用
自定义
头
来
保护
AJAX
的
CSRF
。这个标记上有主题信息。没有给出任何解释。我不知道上述说法是否属实。为什么它无效?注意:为ajax请求添加了一个
自定义
标
头
“您指定名称”。因此,我
的
ajax调用<e
浏览 0
提问于2015-08-19
得票数 1
回答已采纳
1
回答
弹簧角为2
的
CSRF
、
、
、
我试图用弹簧
安全
(4.1.3)和角2.0.1来实现
CSRF
保护
。 相关话题有很多来源,但我找不到明确
的
指导。有些陈述甚至自相矛盾。我读过关于弹簧
的
方法
(尽管指南描述了角度1), it意味着,
使用
.
csrf
().csrfTokenRepository(CookieCsrfTokenRepository.withHttpOnlyFalse,没有XSRF-
标
头
接收
的
标记。
对
Spring
浏览 0
提问于2016-10-11
得票数 1
回答已采纳
2
回答
CSRF
双提交cookie
使用
标
头
而不是cookie?
、
、
双提交cookie容易受到来自同一域
的
cookie注入
的
影响。如果我
使用
的
是
自定义
头
而不是cookie呢?示例
HTTP
请求:POST X-
CSRF
-PROTECTION = 5a445s66gg54s45a54这不是更
安全
吗
? 编辑:好吧,我很困惑,多亏了安德斯,我现在有了一个更清晰
的
浏览 0
提问于2017-01-27
得票数 5
1
回答
Django:仅当某些条件适用时才检查
CSRF
、
、
我有一个简单
的
REST
API
,需要从web应用程序以及从远程服务访问。 远程服务通过包含
API
密钥
的
自定义
HTTP
标
头
进行身份验证。如何
保护
API
,使来自web浏览器请求受到
CSRF
保护
,但通过
API
密钥进行身份验证时不执行
CSRF
检查?或者,通常情况下,我如何为特定视图上
的
一些请求启用
CSRF
保护<
浏览 0
提问于2014-04-16
得票数 1
1
回答
在遗留应用程序中
使用
url重写来改进
csrf
、
、
我在一个遗留
的
java应用程序(13yrs+)中工作,它没有防止
CSRF
攻击
的
机制。在后端,所有东西都通过Struts操作传递。该应用程序不需要
使用
浏览器书签,它在内部提供了一个收藏夹菜单,其中保存了特定于它
的
书签。此外
浏览 0
提问于2015-01-10
得票数 0
1
回答
浏览器上从Javascript发出
的
API
调用中
的
CSRF
我注意到表单提交中
使用
的
令牌来防止
CSRF
攻击,尽管在2016年,很多人正在迁移到JS前端& restful后端。我很困惑,用这种
方法
不需要
CSRF
令牌了吗?我认为
CSRF
是表单提交
的
一个问题,因为所有的会话数据都是用每一个请求发送
的
。但是AJAX是不同
的
吗
?也就是说,没有发送所有cookie(会话数据)?您可以假设我
的
API
是由CORS (通过TLS)
保护</em
浏览 0
提问于2016-03-03
得票数 2
回答已采纳
2
回答
对于只
使用
JSON
的
后端REST应用程序来说,
CSRF
是
必需
的
吗
?
、
、
、
许多资源声称() () 对正常用户可由浏览器处理
的
任何请求
使用
CSRF
保护
。如果您只创建非浏览器客户端
使用
的
服
浏览 1
提问于2015-12-01
得票数 9
1
回答
配置AccessDeniedHandler以处理无效
的
csrf
令牌
、
、
我指的是关于配置
CSRF
保护
的
Spring
安全
文档: 我不确定如何配置我
的
处理程序以处理无效
的
CSRF
令牌。处理过期
浏览 1
提问于2015-03-18
得票数 11
2
回答
可以将通配符CORS与
csrf
令牌一起
使用
吗
?
、
我通常在开发过程中添加*,因为CORS允许原始
头
,并且想知道如果我
使用
csrf
令牌来
保护
我
的
站点不受伪造请求
的
影响,我是否需要更改它。
浏览 3
提问于2017-11-13
得票数 3
4
回答
在
使用
Backbone.js发布数据时,如何防范
CSRF
?
、
、
、
Backbone.js处理将数据提交给服务器
的
方式,因此在有效负载中插入
CSRF
令牌并不是一种简单
的
方法
。在这种情况下,我如何
保护
我
的
站点免受
CSRF
的
影响?在这个答案:中,建议是验证x请求
的
标
头
是XMLHTTPRequest。这是否足以阻止
CSRF
的
所有尝试? 在Django文档中,建议在每个AJAX请求中
的
另一个
自定义
头中添
浏览 8
提问于2013-08-08
得票数 9
回答已采纳
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
云直播
即时通信 IM
实时音视频
活动推荐
运营活动
广告
关闭
领券