【发布时间】:2012-05-30 04:05:54
【问题描述】:
我有一个 RESTful API,其中包含 @Consumes(MediaType.JSON) 之类的注释 - 在这种情况下,CSRF 攻击是否仍然可能对此类服务进行?我一直在修补在服务器端使用 CSRFGuard 保护我的服务或从客户端进行双重提交。但是,当我尝试使用带有 enctype="text/plain" 的 FORM 发布请求时,它不起作用。该技术已解释 here 如果我的消费注释中有 MediaType.APPLICATION_FORM_URLENCODED,则此方法有效。当我使用 POST/PUT/DELETE 动词时,内容协商很有用,但 GET 仍然可以访问,这可能需要研究。
任何建议或意见都会很棒,如果您需要更多信息,请告诉我。
干杯
【问题讨论】:
-
很高兴知道没有人对此有意见......还是我的问题不太清楚?嗯
标签: web-services rest jax-rs csrf