gpt4 book ai didi

javascript - 缺少 CSRF token ,Ionic - AngularJS FullStack

转载 作者:塔克拉玛干 更新时间:2023-11-02 23:01:49 26 4
gpt4 key购买 nike

我有一个后端在 MEAN 堆栈上的项目,以 AngularJS Full-Stack generator 开始和 Ionic 下的应用程序,当我尝试执行 POST 请求以从 Ionic 应用程序进行登录时,服务器显示“缺少 CSRF token ”

{"error":{"message":"CSRF token missing","stack":"Error: CSRF token missing\n    at checkCsrf (/Volumes/Data/Dev/carry/back/node_modules/lusca/lib/csrf.js:89:18)\n    at /Volumes/Data/Dev/carry/back/node_modules/lusca/index.js:48:21\n    at hsts (/Volumes/Data/Dev/carry/back/node_modules/lusca/lib/hsts.js:25:9)\n    at /Volumes/Data/Dev/carry/back/node_modules/lusca/index.js:48:21\n    at xframe (/Volumes/Data/Dev/carry/back/node_modules/lusca/lib/xframes.js:12:9)\n    at /Volumes/Data/Dev/carry/back/node_modules/lusca/index.js:48:21\n    at xssProtection (/Volumes/Data/Dev/carry/back/node_modules/lusca/lib/xssprotection.js:16:9)\n    at /Volumes/Data/Dev/carry/back/node_modules/lusca/index.js:48:21\n    at lusca (/Volumes/Data/Dev/carry/back/node_modules/lusca/index.js:53:9)\n    at Layer.handle [as handle_request] (/Volumes/Data/Dev/carry/back/node_modules/express/lib/router/layer.js:95:5)\n    at trim_prefix (/Volumes/Data/Dev/carry/back/node_modules/express/lib/router/index.js:312:13)\n    at /Volumes/Data/Dev/carry/back/node_modules/express/lib/router/index.js:280:7\n    at Function.process_params (/Volumes/Data/Dev/carry/back/node_modules/express/lib/router/index.js:330:12)\n    at next (/Volumes/Data/Dev/carry/back/node_modules/express/lib/router/index.js:271:10)\n    at /Volumes/Data/Dev/carry/back/node_modules/express-session/index.js:432:7\n    at /Volumes/Data/Dev/carry/back/node_modules/connect-mongo/lib/connect-mongo.js:305:11\n    at handleCallback (/Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb/lib/utils.js:96:12)\n    at /Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb/lib/collection.js:1341:5\n    at handleCallback (/Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb/lib/utils.js:96:12)\n    at /Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb/lib/cursor.js:670:5\n    at handleCallback (/Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb-core/lib/cursor.js:154:5)\n    at nextFunction (/Volumes/Data/Dev/carry/back/node_modules/mongoose/node_modules/mongodb-core/lib/cursor.js:675:5)"}}

尽管在请求中看到它发送 token 和其他数据

POST /auth/local HTTP/1.1
Host: 192.168.1.13:9000
Connection: keep-alive
Content-Length: 47
Accept: application/json, text/plain, */*
X-DevTools-Emulate-Network-Conditions-Client-Id: 552547EB-CA80-4AF8-8392-DDE2A9D833A4
Origin: file://
User-Agent: Mozilla/5.0 (Linux; Android 5.1.1; E5803 Build/32.0.A.4.11; wv) AppleWebKit/537.36 (KHTML, like Gecko) Version/4.0 Chrome/48.0.2564.106 Mobile Safari/537.36
Content-Type: application/json;charset=UTF-8
Accept-Encoding: gzip, deflate
Accept-Language: en-US
Cookie: connect.sid=s%3AKpTipuTW9UAqmbx_X__fuDrfGxXiGRpF.%2FKf2gm3y%2F0VwBzUygchh7%2BVfi6PLoQZhOfI5T22XlxY; XSRF-TOKEN=iZvZ2wKb3VafJb9ZGqily3pBY3nGI9gVBQaww%3D
X-Requested-With: com.todomicilio.app

我不修改express服务器的默认配置

最佳答案

您似乎忘记在 <form></form> 中添加 csrf token 用于在 html 中制作 POST。

在你的数据中只有cookie中有CSRF token,你还需要在表单中有CSRF token(或者在特殊的http请求头中,这取决于保护实现)。

关于跨站请求伪造 (CSRF) 的几句话:

  1. 如何进行 CSRF 攻击:

假设我们有一个网站“hacker.example”,我们还知道另一个用钱运作的网站“bank.example”。想象一下,bank.example有一个 POST 方法 /send-money使用 receiver-account 从当前用户帐户向另一个帐户汇款参数和银行使用 cookie 进行用户授权。

想象一下,来自银行的用户进入黑客的网站并单击将表单提交到 bank.example/send-money 的按钮黑客的值(value)为 receiver-account范围。因此,浏览器将使用 bank.example(!) 的 cookie 向 bank.example 网站发出此 POST 请求,因此,如果银行没有针对 CSRF 的保护,则此请求将被授权,黑客将从该用户那里获得资金。

  1. 如何保护 CSRF 攻击(可能的解决方案之一):

您可以放置​​两个 secret token :一个在 cookie 中,另一个用于网站的每个帖子请求。每次用户发出发布请求时,服务器都应该比较这两个 token 。

  1. 为什么有效?

现在,hacker.example应该知道 csrf token 才能发出适当的 POST 请求。黑客只有两种可能的选择:从 cookies for bank.example或者从 bank.example 的 html 代码中提取 csrf token .

但是hacker.example无法访问来自 bank.example 的 cookie因为安全政策和hacker.example无法获取 html 页面以从 <form> 中提取 csrf token 来自 bank.example因为CORS .

关于javascript - 缺少 CSRF token ,Ionic - AngularJS FullStack,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35712368/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com