【问题标题】:csrf protection in symfony 1.4 using jquery ajaxsymfony 1.4 中使用 jquery ajax 的 csrf 保护
【发布时间】:2011-10-26 09:35:39
【问题描述】:

您好,我只是想知道我是否需要针对这种情况进行 csrf 保护,如果需要,请:

我在我的网站中使用拖放界面进行用户管理,例如,如果用户想从他的朋友列表中删除用户,他只需将其放入垃圾箱,这就是使用 id 生成请求的方式用户(来自会话)和他要删除的朋友的 id,所以请求中传递的唯一参数只有朋友的 id,因为另一个 id 存储在会话中!

清楚吗?

那是安全的还是我应该使用某种 csrf 保护?

提前谢谢!

【问题讨论】:

    标签: jquery ajax jquery-ui symfony-1.4 csrf


    【解决方案1】:

    是的,因为攻击者可以制作一个页面,使用一个或多个朋友 ID 调用相同的请求,从而导致访问他页面的毫无戒心的用户删除他的一些/所有朋友。

    任何引起服务器变化的请求,都应该有 CSRF 保护

    【讨论】:

    • 你知道如何在 symfony 的 ajax 请求中实现 csrf 保护吗?
    猜你喜欢
    • 2017-10-21
    • 2011-05-18
    • 1970-01-01
    • 2012-03-19
    • 2012-02-03
    • 2012-04-10
    • 2011-01-21
    • 2019-01-25
    • 2015-10-06
    相关资源
    最近更新 更多