【发布时间】:2013-05-01 13:08:20
【问题描述】:
我们使用的 Web 应用程序框架内置了对处理跨站点请求伪造的支持。这在使用浏览器将数据发布到我们的网络服务器时效果很好。
目前我们正在开发一个 API,其中上传的 XML 文件由相同的应用程序框架处理。我们的 API 需要在上传的 XML 文件中使用唯一令牌进行身份验证。由于默认启用 CSRF 检测并且 XML 文件不包含 CSRF 令牌,我们目前无法通过此 API 上传任何数据。
但是,我们可以很容易地禁用 CSRF 检测,但这安全吗?
here 的帖子非常大胆地陈述了以下内容。
It is safe to remove csrf for API calls as the particular vulnerability can only be executed through a web browser.
这是真的吗?通过 API 不会发生与 CSRF 攻击类似的事情吗?
【问题讨论】: