【发布时间】:2016-02-03 19:47:11
【问题描述】:
在玩Spring security 时,我想知道CSRF(跨站点请求伪造)令牌生命周期在应用程序注销时的方法。
假设用户登录并在我的网站上导航。然后他退出。我是否应该使 CSRF 令牌无效(在我的情况下作为 cookie 实现,如果重要的话)?
如果没有,在安全方面我应该注意什么?
如果是,我应该如何管理用户在应用程序上的任何进一步操作?没有任何CSRF Token,服务器端会禁止一些动作。那我应该生成一个新的Token吗?
我在服务器端使用Spring boot,默认情况下它似乎使令牌无效(或者我做错了什么导致这个结果......)
感谢您的帮助。
【问题讨论】:
-
你的意思是你有一个根据“双重提交Cookie”模式的自定义实现?
-
我不知道这种模式,所以不知道。但我会在 OWASP 备忘单中阅读它以了解我的文化
标签: spring-security spring-boot token csrf