【发布时间】:2015-12-25 10:47:41
【问题描述】:
我跟踪我的错误日志文件,并不断从应用程序login 页面看到 TokenMismatchException 异常。
起初我以为有人试图通过使用机器人提交登录表单来入侵我的网站。
然后我从许多 IP 中看到了太多。
几周后,我想我明白了。我将登录实现为模态表单。一些用户的标签打开了很长时间,最后决定登录。当他们这样做时,crsf 令牌已过期。
我的问题是转crsf检查是否安全?
【问题讨论】:
-
这些异常意味着 csrf 正在工作。为什么要关闭它?
-
不,这不安全(r)。如果您禁用安全功能显然您的应用程序将不太安全