【发布时间】:2014-07-12 21:19:57
【问题描述】:
我正在使用 Django 后端创建一个 Web 应用程序,但大部分繁重的工作将使用 Javascript 完成。我一直在与一些同事争论使用 javascript 而不是 Django 模板标签生成 CSRF 令牌是否安全。
从我目前所做的研究来看,Django just compares the value 设置在 CSRF_COOKIE 中,而值在 csrfmiddlewaretoken 表单字段中提交。
用javascript生成一个随机的32个字符串并设置表单域值和cookie不安全吗?
【问题讨论】:
标签: javascript django security web csrf