腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(9999+)
视频
沙龙
1
回答
如何
启用
CSRF
端点
并
绕过
/
refresh
限制
?
、
、
Exception { .and.
csrf
我可以访问所有的get执行器
端点
,但是当我尝试调用http://localhost:8080/actuator/
refresh
(一个POST)时,我得到了一个403拒绝。如果我禁用了
csrf
(
浏览 6
提问于2020-12-09
得票数 0
回答已采纳
3
回答
过滤除特定
端点
之外的任何请求?
、
、
、
我有以下代码 .antMatchers("/users/login","/token/
refresh
").permitAll
浏览 0
提问于2018-11-08
得票数 1
回答已采纳
1
回答
Django-Rest-8月身份验证问题
、
、
、
、
我使用Django REST框架创建了Rest,对auth
端点
使用了django-rest。这些API用于移动应用程序。我使用TokenAuthentication来保护API。当我访问/docs/使用上面的设置时,我会得到以下错误:所以我
启用
了SessionAuthentication。(/rest-auth/ login )与
CSRF
错误中断。{ "detail&
浏览 5
提问于2017-11-14
得票数 0
回答已采纳
1
回答
如何
在运行时
启用
/禁用Spring中的
CSRF
?
、
、
、
我有下面的类,它有
CSRF
if/else条件。我从属性文件中读取此标志,并且可以使用/
refresh
端点
更改标志值。csrfFlag = somePropertyFile.getCsrfFlag(); http.
csrf
()....some other code http.
csrf</em
浏览 1
提问于2020-05-04
得票数 0
1
回答
酒瓶Restless豁免认证URL
、
、
、
在应用程序的前端,我使用的是水瓶WTF和它的
CSRF
保护。 app.register_blueprint(bp)
浏览 2
提问于2016-06-03
得票数 2
回答已采纳
1
回答
未设置
CSRF
cookie [Django/AngularJS]
、
、
、
我有一个不需要任何身份验证的API
端点
,并且在浏览器上仅针对此
端点
收到
CSRF
Failed:
CSRF
cookie not set错误。在我的django设置中,我有: ALLOWED_HOSTS = ['*'] 并且它不包括任何
CSRF
_COOKIE_SECURE、
CSRF
_COOKIE_HTTPONLY或SESSION_COOKIE_SECURE' } 我注意到,在浏览器cookie中,如果有任何
refresh
-token键,那么<
浏览 18
提问于2020-08-16
得票数 0
1
回答
启用
NodeJS、GraphQL和CORS的
CSRF
保护
、
、
、
、
用于
启用
GraphQl和Cors的API。VueJS用于前端。我的身份验证是使用JWT运行的。但我有匿名结账所以我需要
CSRF
的保护。问题是我的API不是路由器。我看了一下c冲浪模块
并
试用了它,但是目前,我将
CSRF
令牌带到前端的方式是使用API上的/getCSRFToken
端点
,这并不是一个好的实践,另一件事是,由于
启用
了CORS,所以可以访问每个人。这是我拥有的主要信息来源: 我不知道
如何
准确地设置
CSRF
保护,而不具备获得
CSR
浏览 1
提问于2018-07-27
得票数 0
2
回答
加载swagger-ui.html页面时,将请求主机:port/和host:port/csfr。
、
、
、
、
我有一个Springfox 2应用程序(rest ),
并
使用Springfox 2库,包括UI库。现在有一个调查已经进行了几个月,这404调用是否可以配置,所以我现在考虑实现
端点
。我找不到关于该怎么做的信息。昂首阔步地期待什么样的头/标记,它将
如何
处理其中的信息?我能用这个来使我的应用程序(或者招摇过市的
端点
)更安全或者更可访问吗?简单地说,要点是什么?
浏览 0
提问于2019-04-08
得票数 13
回答已采纳
1
回答
如何
知道请求是否通过oauth2授权提出?
、
、
、
、
我有某些
端点
"/ui/“和”/non/“。在"/ui/“
端点
上,
启用
Oauth2代码授予类型。然而,同一个ui用户在成功登录oauth2后也可以访问“/non/”
端点
。我不希望ui用户能够访问“/non/”
端点
,也不希望为“/non/”
端点
启用
oauth2登录。().antMatchers("/non-ui
浏览 1
提问于2021-04-09
得票数 0
4
回答
在客户机中
启用
/总线/刷新
端点
、
、
我的Spring客户机依赖于spring.cloud.starter.bus.amqp,但它仍然没有
启用
/bus/
refresh
endpointcompile("org.springframework.cloud/bus/
refresh
,/bus/env。/bus/*
端点
。,我禁用了这些
端点
,即将其设置为false endpoints.spring.cloud.bus.
r
浏览 14
提问于2017-05-12
得票数 4
回答已采纳
1
回答
当浏览器客户端访问相同的API时,
如何
安全地禁用本地客户端的
CSRF
验证?
、
、
、
、
我有一个API
端点
,可由本地(控制台、移动应用程序)和基于Javascript的客户端访问。
如何
确保只在Javascript调用期间调用
CSRF
AntiForgeryToken?还是在身份验证令牌中列出的权利是服务器确定是否应该应用
CSRF
的唯一途径?
浏览 0
提问于2019-02-07
得票数 1
2
回答
如何
避免将@RefreshScope放在我的应用程序中的多个bean上
、
、
、
bean能够从Config服务器加载刷新/更新的值,我们需要在Spring客户机中做两件事
如何
避免在所有这些类上添加@RefreshScope注释。是否有任何快捷方式或春云功能来
绕过
这种情况。
浏览 2
提问于2018-07-11
得票数 1
2
回答
仅在生产中缺少授权头
、
、
、
我有以下工作流程:JWT_ACCESS_
CSRF
_COOKIE_NAME = "my_
csrf<
浏览 5
提问于2021-07-10
得票数 0
3
回答
如何
将ENABLE_GATSBY_
REFRESH
_ENDPOINT设置为true
、
、
要
启用
/__
refresh
端点
,我必须将ENABLE_GATSBY_
REFRESH
_ENDPOINT设置为true,但不知道
如何
向gatsby添加环境变量。我怎么能这么做?
浏览 1
提问于2020-02-20
得票数 3
回答已采纳
1
回答
在spring中,
如何
在每个REST调用中使用Spring安全性?
、
、
基本上,我希望在spring引导中对每个REST调用调用spring安全性,而不是在应用程序启动期间调用一次,
并
查找用户的角色
并
根据用户角色进一步
限制
端点
。我已经尝试过手动
限制
端点
,如下所示。如果用户具有ADMIN 1用户角色,我们只能
启用
/admin1/*
端点
并
限制
/admin2/*和/admin3/*。类似地,如果用户具有ADMIN 2用户角色,我们只能
浏览 2
提问于2020-10-07
得票数 2
回答已采纳
1
回答
如何
执行基本的Spring应用程序安全性
、
、
、
configure(HttpSecurity http) throws Exception { http.
csrf
PasswordEncoder getPasswordEncoder() { } 在生产环境中,应该
启用
CSRF
,尽管我目前不处理任何
csrf
令牌 GET
端点</e
浏览 1
提问于2020-05-29
得票数 1
回答已采纳
3
回答
测试时手动获取
CSRF
令牌
在这个测试中,我需要显式地检查
CSRF
行为,所以我使用了一个设置为True的测试客户端enforce_
csrf
_checks我的问题是,对于我来说,手动获取
CSRF
令牌并将其与我要向该客户端发出的POST请求一起发送的最简单方法是什么?定义一个返回
csrf
(request)的自定义测试视图,向该视图发出请求,提取
CSRF
令牌,然后在POST请求中使用它,或者有没有更
浏览 2
提问于2012-01-23
得票数 11
回答已采纳
1
回答
带有axios的公共
端点
所需的承载令牌
、
、
我已经将
端点
设置为不需要任何权限就可以访问,并且在postman上可以在没有授权头的情况下发送请求。
浏览 14
提问于2022-02-02
得票数 -1
1
回答
如何
在Spring应用程序中白名单单个
端点
?
、
、
我对Spring很陌生,
并
试图找出白名单终点的方法。我已经
启用
了Spring安全系统。我有一个带有
端点
Hello的控制器类,它应该返回"hello“作为响应,并且希望任何人都能够访问这个
端点
而不需要身份验证。HttpMethod.GET, "/employee/**").permitAll() .
csrf
().disable();*/
浏览 0
提问于2019-12-27
得票数 1
1
回答
刷新令牌是否需要过期的JWT来创建新的访问令牌?
、
、
、
、
我之前的方法是将access_token以及
refresh
_token存储在sessionStorage中,这很容易受到XSS攻击。现在,当access_token到期时,我将调用/
refresh
端点
来获取新的access_token。在这里,我将过期的JWT传递到Authorization头中。这里的想法是保护您的刷新
端点
,
并
确保只有登录的用户才会请求令牌。建议将您的访问令牌存储在内存中,并将刷新令牌存储在cookie中。
浏览 2
提问于2021-06-09
得票数 2
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
在JSON端点上利用CSRF漏洞的实践教程
CSRF-花式绕过Referer技巧
Spring Boot十种安全措施
这些保护Spring Boot 应用的方法,你都用了吗?
10 种保护 Spring Boot 应用的绝佳方法
热门
标签
更多标签
云服务器
ICP备案
对象存储
云直播
腾讯会议
活动推荐
运营活动
广告
关闭
领券