【发布时间】:2021-10-10 16:32:45
【问题描述】:
我正在处理一个有待处理 checkmarx 问题(最近从 veracode 迁移)的项目,并且这个安全问题存在问题:
@Configuration
@EnableWebSecurity
public class Security extends WebSecurityConfigurerAdapter {
@Override
protected void configure(HttpSecurity httpSecurity) throws Exception {
httpSecurity.cors().and().csrf().disable();
}
}
Checkmarx 不喜欢它并给我看这个:
SecurityConfiguration.java 从用户请求中获取参数 禁用。这个参数值流经代码,是 最终用于访问应用程序状态更改功能。 这可能会启用跨站点请求伪造 (XSRF)
另外补充一点,这个springboot中发出的请求是用idtoken处理的,根据我发现的快速阅读,应该很好地定义了这个类。 (希望如此)
如果有人有线索解决 checkmarx 不喜欢的问题,那将非常有帮助,美好的一天!
【问题讨论】:
标签: spring-boot spring-security csrf checkmarx