【问题标题】:CSRF protection in IdentityServer4IdentityServer4 中的 CSRF 保护
【发布时间】:2016-12-07 14:01:49
【问题描述】:

IdentityServer4 是否具有开箱即用的 CSRF 保护,还是我们需要配置任何东西来启用/加强它?我已经看到“state”值在/connect/authorize/signin-oidc 之间传递,但我不确定它是否足够。我们正在使用没有同意页面(内部应用程序)和 ASP.NET MVC OIDC 的混合流(如果它很重要)。

【问题讨论】:

    标签: oauth-2.0 asp.net-core-mvc openid-connect csrf-protection identityserver4


    【解决方案1】:

    根据规范的要求 - IdentityServer 回显状态参数。

    真正的保护发生在客户端库的逻辑中——例如Microsoft OIDC 中间件(受保护)。

    如果您要构建自己的客户端库,则必须自己构建该逻辑。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2012-06-28
      • 2017-03-26
      • 2015-01-13
      • 2013-11-03
      • 1970-01-01
      • 2011-05-18
      • 2020-12-18
      相关资源
      最近更新 更多