【发布时间】:2016-05-19 09:50:30
【问题描述】:
我读到在使用 JWT 时,不需要防范 CSRF 攻击,例如:“since you are not relying on cookies, you don't need to protect against cross site requests”。
但是,我不明白的一点是:如果我将令牌存储在 localStorage 中(正如我被告知的 on a tutorial of the same website),什么可以防止攻击者通过读取我的 localStorage 而不是我的 cookie 来伪造恶意请求?
由于它是在服务器端生成的,我不明白如何在不将令牌存储在客户端某处的情况下将其用于客户端请求。
【问题讨论】:
标签: local-storage csrf jwt auth0