【问题标题】:spring-cloud: Disable CSRFspring-cloud:禁用 CSRF
【发布时间】:2017-03-12 16:15:16
【问题描述】:

尝试使用 http.csrf().disable() 在 edge/zuul 中禁用 CSRF。 但是 csrfFilter 在过滤器链@位置 4 中仍然可用。 我什至设置了属性spring.enableCsrf: false。仍然 csrfFilter 启动,我的 ajax 请求得到 403 错误。

如何使用 Zuul 和外部 OAuth 服务器 (UAA) 禁用 CSRF?

【问题讨论】:

  • 可以添加失败请求的stacktrace吗?
  • 你确定前端部分也配置了吗?对于 jquery,我们必须配置这样的东西来允许 cors:$.ajaxSetup({ xhrFields: { withCredentials: true, cors: true, }, crossDomain: true, dataType: 'json', });
  • @MukulGoel , Paizo 我很久以前做过这个试验。而且我现在没有源代码。感谢您的回复。

标签: spring-boot spring-cloud-netflix spring-oauth2


【解决方案1】:

Configure CSRF Protection 一些框架通过使用户的会话无效来处理无效的 CSRF 令牌,但这会导致其自身的问题。相反,默认情况下 Spring Security 的 CSRF 保护将产生 HTTP 403 访问被拒绝。这可以通过配置 AccessDeniedHandler 以不同方式处理 InvalidCsrfTokenException 来定制。

从 Spring Security 4.0 开始,CSRF 保护默认通过 XML 配置启用。如果您想禁用 CSRF 保护,可以在下面看到相应的 XML 配置。

<http>
    <!-- ... -->
    <csrf disabled="true"/>
</http>

Java 配置默认启用 CSRF 保护。如果您想禁用 CSRF,可以在下面看到相应的 Java 配置。有关如何配置 CSRF 保护的其他自定义设置,请参阅 csrf() 的 Javadoc。

@EnableWebSecurity
public class WebSecurityConfig extends
WebSecurityConfigurerAdapter {

@Override
protected void configure(HttpSecurity http) throws Exception {
    http
    .csrf().disable();
}
}

【讨论】:

  • 知道等待使用属性文件执行此操作吗?
  • 我已经完成了 java 配置,但仍然在 post 请求中要求 csrf 令牌
猜你喜欢
  • 2016-06-19
  • 1970-01-01
  • 2020-05-09
  • 2019-11-07
  • 2018-12-12
  • 2014-04-26
  • 2015-09-27
  • 2021-05-06
相关资源
最近更新 更多