【发布时间】:2019-12-30 01:15:40
【问题描述】:
我有一个 Spring Boot 1.5.12 应用程序,并且默认启用 CSRF 保护。我在提交 POST 请求时使用 CSRF 令牌。
但是,有些 URL 需要通过 GET 请求获取,带有 cookie 信息但不需要 CSRF 令牌,即
<a href="/stuff"><i class="stuff-xs"></i><span>Stuff</span></a>
如何强制我的 Spring Boot 应用程序也需要 CSRF 令牌来处理此类请求?
PS:我有一些关于 GET 请求不需要的 CSRF 保护的 cmets。但是,它也应该受到保护:https://www.acunetix.com/websitesecurity/csrf-attacks/
【问题讨论】:
标签: java spring spring-boot security csrf