【发布时间】:2011-06-20 05:17:51
【问题描述】:
我是否正确,如果我在每个 RPC 请求中传递一个自生成的 sessionID,并且只检查这个 sessionID 而不是在 cookie 标头中传递的那个,那么这个会话就不会被恶意网站劫持?我知道您还应该在 cookie 中发送此 sessionID,然后将其与每个请求发送的会话 ID 进行比较以检测 XSRF 攻击,但按照我的方式至少应该可以防止 XSRF 攻击,不是吗?
编辑
我知道 GWT 2.3 通过提供 XSRF 令牌支持来处理 XSRF。可悲的是,我坚持使用 GWT 2.2,因此必须自己处理。
【问题讨论】: