【发布时间】:2016-08-10 09:32:26
【问题描述】:
在我基于 spring 的 rest API 中,我将 spring-session 与 HeaderHttpSessionStrategy 一起使用。鉴于根本不使用 cookie(会话 id 作为标头发送),我还需要担心 CSRF 攻击吗?
我会说我很安全,并且我读到有人同意在这种情况下不需要 CSRF 保护,例如: https://security.stackexchange.com/questions/62080/is-csrf-possible-if-i-dont-even-use-cookies
然而,Spring 人认为,每当浏览器访问应用程序时,您确实需要 CSRF 保护:https://spring.io/blog/2015/01/12/the-login-page-angular-js-and-spring-security-part-ii。
【问题讨论】:
标签: spring-security csrf-protection spring-session