【发布时间】:2019-07-26 17:58:59
【问题描述】:
我已经在我的 Web 应用程序中实现了 OWASP CSRF Guard。客户不希望在浏览器 URL 上附加 CSRF 令牌。如何避免 URL 中的 CSRF 令牌。
我希望 userhome.do 受到保护,但不希望 URL 中的 OWASP-CSRFTOKEN=GRV3-6UN1-OACJ-1NFX-H1HP-OAIH-YSQZ-QXGA。
【问题讨论】:
-
把它放在一个cookie中。编辑:如果它是一个 POST 请求,那么显然你需要在 POST 正文中传递它。如果是 GET,那你为什么需要用 CSRF 令牌保护它?
标签: java spring web-applications csrf owasp