【发布时间】:2020-04-17 05:33:32
【问题描述】:
假设我正在创建一个 RESTful API(如 Twitter API),我只需要一个密钥令牌即可访问端点 GET /messages。
- 例如,令牌需要通过标头
access_token发送。 - 如果我不传递令牌,我会收到 4xx 错误。
在 RESTful API 场景中,这一切都是为了防止 CSRF 攻击吗?我的意思是,在 RESTful API 中,我没有使用 Cookie 来管理用户会话,因为这里的想法不是成为会话(无状态是 REST 的原则之一)。
我忘记了什么还是正确的?我不明白为什么除了访问令牌之外我还需要anti CSRF token。
提前致谢!
【问题讨论】:
标签: rest api http csrf access-token