【发布时间】:2019-02-05 19:07:05
【问题描述】:
常见情况:SPA + REST。如果要放弃 Auth0 并使用 JWT 对 Web 用户进行身份验证,则必须将服务器在登录时提供的 XSRF 令牌存储在 cookie 中,并将其与 JWT 一起发送到请求标头中。
在相关的官方 Auth0 指南https://auth0.com/docs/architecture-scenarios/spa-api 中,根本没有提到 XSRF 令牌。如果有人从用户那里窃取了访问令牌怎么办?他们是否可以为该用户访问我的 REST API?
Auth0 有另一个指南 Preventing Cross-site Request Forgery (XSRF or CSRF),但它出奇地简短,而且我没有看到它如何解决我描述的问题。
【问题讨论】:
标签: csrf auth0 session-hijacking