【发布时间】:2013-12-18 21:54:36
【问题描述】:
我一直在开发一个使用 MVC AntiForgeryToken 来防止 CSRF 攻击的 ASP.NET MVC 4 Web 应用程序。最近,该应用程序被一家安全公司审计,他们声称在我们使用的 AntiForgeryToken 中发现了一个漏洞。问题是令牌没有完整性检查。可以稍微更改令牌,它仍将作为有效令牌传递。
是否可以扩展基本的 ASP.NET MVC AntiForgeryToken 使其包含完整性检查(例如 HMAC)?是否有任何现有的实现可用?还是我只需要编写自己的 CSRF 令牌实现?
【问题讨论】:
标签: asp.net asp.net-mvc csrf data-integrity antiforgerytoken