【发布时间】:2018-09-13 14:55:47
【问题描述】:
目前,我的架构是这样的:
API 由 api.domain.com 提供。
前端应用程序位于 frontend.domain.com。
我的问题是关于 CSRF 保护的,这是我的方法:
通过调用某个端点(如
/getCSRF)在前端应用程序初始化时获取 CSRF 令牌。在我的
api.domain.com上启用CORS并只允许来自frontend.domain.com的请求
注意:
我发现一个主要网站正在使用类似于我的第一种方法来获取 CSRF 令牌,但我认为这不是一个好方法。
谁能告诉我哪种方法更适合 CSRF 保护?
【问题讨论】:
-
在响应之前调用端点然后用 CSRF 响应怎么样?
-
我没明白你的意思
标签: node.js api csrf csrf-protection