【发布时间】:2018-05-27 15:12:28
【问题描述】:
最近我有一个要求,要制作由 ASP.net MVC 创建的 Antiforgerytoken 以使其安全
基本上防伪令牌是浏览器中名为 _RequestVerificationToken 的 cookie,希望使其安全
我已经试过了
<compilation debug="true" targetFramework="4.5.2" />
<httpRuntime targetFramework="4.5.2" />
<authentication mode="Windows" />
<identity impersonate="false" />
<pages controlRenderingCompatibilityVersion="4.0" />
<httpCookies requireSSL="true" httpOnlyCookies="true"/>
但它并没有使令牌变得安全和 httpOnly
如果有人可以帮忙,请
将整个网站也托管在 Https 上
【问题讨论】:
-
您的网站是否托管在 https 上?
-
是的,我在 https 上做到了
-
为什么要让 AntiforgeryToken 变得安全?你这是什么意思?
-
AntiforgeryToken 基本上是一个 cookie,名称为 _RequestVerificationToken ,我们必须将此 cookie 设置为浏览器中的安全 cookie
-
如果存在安全问题,请购买更高级别的 SSL 证书。 Antiforgerytoken 已经加密。将 cookie 视为公钥,如果有人看到/得到它并不一定重要。当您使用 @Html.AntiForgeryToken() 时,会创建一个隐藏的表单字段,并用于解密 cookie。它已经很安全了。如果您的老板认为加密 cookie 会有所帮助,他似乎并不了解防伪令牌。
标签: c# asp.net asp.net-mvc asp.net-mvc-4