【发布时间】:2020-07-28 18:47:57
【问题描述】:
我了解 CSRF Token 保护的目的。
但是,我认为这种保护是无用的,如果 REST API 需要在每个操作的标头中添加 身份验证令牌,我们应该删除它。 p>
这样,即使 Mallory 伪造了指向 Alice 的恶意 HTML 链接,也无法进行攻击。原因是:
Alice 将她的身份验证信息保存在 Mallory 不知道的标头密钥中。与 cookie 不同的是,Alice 的浏览器不会自动提交此身份验证令牌。
因此,在这种情况下,我想请你谈谈这个问题的观点:我们可以从这种 API 设计中删除 CSRF 令牌保护吗?
【问题讨论】:
标签: rest authentication http-headers csrf restful-authentication