【发布时间】:2016-09-09 06:58:49
【问题描述】:
我遇到了一个使用自定义表单在 Spring Security 中处理登录的教程,并且在某些时候该教程做出了这样的声明:
如果我们使用spring
<form:form>,我们不需要包含标签 用于 CSRF。
为什么 JSTL 中的表单不需要使用 CSRF?
希望您能提供帮助,因为 CSRF 没有很好的文档记录或至少没有很好的解释。
【问题讨论】:
标签: spring forms spring-mvc
我遇到了一个使用自定义表单在 Spring Security 中处理登录的教程,并且在某些时候该教程做出了这样的声明:
如果我们使用spring
<form:form>,我们不需要包含标签 用于 CSRF。
为什么 JSTL 中的表单不需要使用 CSRF?
希望您能提供帮助,因为 CSRF 没有很好的文档记录或至少没有很好的解释。
【问题讨论】:
标签: spring forms spring-mvc
<form:form> 是使用 jsp 时的 spring 标记,这意味着如果 csfr 是他们自己的标记,他们已经在处理 csfr。直接来自他们的文档:
如果您使用 Spring MVC 标签或 Thymeleaf 2.1+ 并且 使用@EnableWebSecurity,CsrfToken 会自动包含在 你(使用 CsrfRequestDataValueProcessor)。link
【讨论】: