【发布时间】:2014-06-25 23:38:03
【问题描述】:
大多数 CSRF 解决方案似乎都坚持将 CSRF 令牌作为 POST 数据的一部分发送。
在我的情况下,发送的数据是 json,我不控制发送的内容(我不想开始弄乱 json)。因此,我正在考虑将 CSRF 令牌作为标头发送。但是,我的应用程序的某些遗留部分仍然需要能够在正文中发送令牌(例如,从 html 表单提交)。
因此,如果有效的 CSRF 令牌出现在正文或标头中,我的 CSRF 保护必须允许请求。与坚持令牌在正文中相比,这是一种安全风险吗?
【问题讨论】:
-
Information Security 可能是这个问题的更好选择
-
反对者是否愿意发表评论并帮助我改进?
标签: security csrf csrf-protection