【发布时间】:2017-07-30 21:05:39
【问题描述】:
我对 CSRF 攻击一无所知,但我知道在 Laravel 中我们应该在表单中包含一个隐藏的 CSRF 令牌字段:
<form method="POST" action="/profile">
{{ csrf_field() }}
...
</form>
我们应该在带有method="GET"的表单中使用包含它吗?
<form method="GET" action="/search">
{{ csrf_field() }}
...
</form>
例如,我有一个带有 method="GET" 的搜索输入(表单) - 所以所有内容都将在 URL 中可见,包括 CSRF 令牌......这对我来说根本不是问题,但我只是不确定将它放在“GET”表单中是否有意义?
【问题讨论】:
-
get 请求不需要 csrf 令牌