gpt4 book ai didi

spring-boot - 在 spring boot 中禁用 CSRF 的原因

转载 作者:行者123 更新时间:2023-12-04 22:36:15 29 4
gpt4 key购买 nike

我看到所有教程、指南都在启用 https(SSL) 后禁用 spring boot 的默认 csrf?

我们不需要默认的 CSRF 吗?启用 SSL 将处理 csrf?

我很困惑为什么我们在 spring 应用中禁用默认的 csrf?

最佳答案

当您在同一浏览器的其他选项卡中提交的 Web 表单容易出现“跨站点请求”时,就需要 CSRF。这些应用程序通常使用模板引擎(如 velocity、JSF、thymeleaf 等)在服务器端生成整个 HTML。

然而,现代应用程序主要依赖于 REST API 端点(而不是过去用于发出 HTML 的传统 Controller )。这些端点主要用于使用和生成 JSON。这些 API 的目标消费者是移动应用程序、Web 框架(如 reactjs、angularjs 等)或其他 b2b 应用程序。这些 API 大多是无状态的,不依赖于服务器端 session 或浏览器 cookie。根据 CSRF说明,其中一个条件不再相关(基于 Cookie 的 session 处理),因此这些 API 不容易受到 CSRF 攻击。这是大多数现代应用程序(仅公开 API)禁用这些端点的 CSRF 的主要原因。

希望对您有所帮助。

关于spring-boot - 在 spring boot 中禁用 CSRF 的原因,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/62696806/

29 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com