【问题标题】:Is CSRF a threat if I only send JSON to my server?如果我只将 JSON 发送到我的服务器,CSRF 会构成威胁吗?
【发布时间】:2016-01-12 17:20:27
【问题描述】:

我使用 jQuery.ajaxContent-Type 标头设置为 application/json 从浏览器将 JSON 发送到我的服务器。

CSRF 是否值得关注? (我知道如果我从表单中发送 application/x-www-form-urlencoded 数据会出现问题。)

【问题讨论】:

  • stackoverflow.com/questions/9089909/… 重复。如果您使用身份验证 cookie。
  • @Mawi12345 我不认为这是重复的,因为我相信使用 JSON 会对答案产生很大影响。该问题类似于stackoverflow.com/questions/11008469/…,但没有专门针对jQuery。
  • 您提供的链接应该可以回答您的问题。 jquery ajax 是 XHR 的包装器。
  • 所以答案是,如果我没有任何 Access-Control-Allow-* 标头并且不允许其他人将脚本注入我的网页,这不是问题?

标签: jquery json security csrf


【解决方案1】:

如果您使用application/json 并且您的服务器不允许跨域请求,那么唯一的威胁来自基于 XHR 的 CSRF 攻击。因此攻击者需要使用 XSS(或类似攻击)从您的源运行代码。

【讨论】:

    猜你喜欢
    • 2016-01-09
    • 1970-01-01
    • 1970-01-01
    • 2023-03-19
    • 1970-01-01
    • 2015-09-23
    • 1970-01-01
    • 2013-10-30
    • 1970-01-01
    相关资源
    最近更新 更多