【发布时间】:2017-10-27 02:49:36
【问题描述】:
我们正在使用 ASP.NET Core 构建 3 个不同的应用程序 MVC 应用程序、API、SPA(不是 Angular)。此应用程序中的所有操作仅适用于授权用户。这就是我们使用 IdentityServer 保护它们的原因。
我们使用 cookie 来存储不记名令牌的值。我知道 cookie 的值会自动发送到服务器。但是因为它应该作为授权标头添加,所以浏览器不会自动完成。
这是否会降低 CSRF 攻击的可能性?还是 CSRF 仍然可以使用不记名令牌,我们是否需要添加 CSRF 令牌?
【问题讨论】:
标签: asp.net-mvc asp.net-core openid-connect csrf-protection