【问题标题】:CSRF protection and Spring Session header session strategyCSRF 保护和 Spring Session 头会话策略
【发布时间】:2016-08-10 09:32:26
【问题描述】:

在我基于 spring 的 rest API 中,我将 spring-session 与 HeaderHttpSessionStrategy 一起使用。鉴于根本不使用 cookie(会话 id 作为标头发送),我还需要担心 CSRF 攻击吗?

我会说我很安全,并且我读到有人同意在这种情况下不需要 CSRF 保护,例如: https://security.stackexchange.com/questions/62080/is-csrf-possible-if-i-dont-even-use-cookies

然而,Spring 人认为,每当浏览器访问应用程序时,您确实需要 CSRF 保护:https://spring.io/blog/2015/01/12/the-login-page-angular-js-and-spring-security-part-ii

【问题讨论】:

    标签: spring-security csrf-protection spring-session


    【解决方案1】:

    在我看来,如果你使用 HeaderHttpSessionStrategy,CSRF 攻击是不可能的。如果您将标头令牌保存为 cookie,它实际上与 XSRF 保护的工作方式相同。所以 XSRF 保护不会给你任何额外的保护。

    【讨论】:

      【解决方案2】:

      我会坚持使用 Spring 家伙。一般来说,他们知道他们在说什么。 CSRF 攻击包括在您的请求传输过程中运行的恶意代码,假装请求来自您。

      除了在表单中添加隐藏字段外,启用 CSRF 不会造成任何损害,它可以保护您的 Web 应用程序免受此类攻击。那为什么不使用呢?

      【讨论】:

        猜你喜欢
        • 2019-05-09
        • 2018-04-19
        • 2017-03-23
        • 2020-02-22
        • 2016-01-12
        • 2018-06-02
        • 2011-04-02
        • 2017-04-13
        • 2014-01-23
        相关资源
        最近更新 更多