【发布时间】:2016-01-09 05:51:40
【问题描述】:
我的 Flask 应用程序是 AJAX-heavy,但不使用任何 cookie。 CSRF 仍然是一种威胁,还是现在可以安全地部署该应用程序?
我已经看过这个SO question,但我的情况略有不同,因为我不必担心用户的凭据。
我尝试从Chrome DevTools(使用$.ajax())向我在localhost(Flask 开发服务器)上运行的服务器发起AJAX 调用,但出现错误提示
XMLHttpRequest 无法加载 http://localhost:5000/_ajax。请求的资源上不存在“Access-Control-Allow-Origin”标头。因此,Origin 'chrome://newtab' 不允许访问。
这是否意味着我是安全的,或者黑客是否有可能绕过这个并仍然对我的服务器进行AJAX 调用?
【问题讨论】:
-
如果您的网站上没有需要保护的内容,则不需要 csrf 保护
标签: ajax security flask xmlhttprequest csrf