腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(9999+)
视频
沙龙
1
回答
我
可以
使用
会话
cookie
代替
csrf
吗
?
cookies
、
go
、
session-cookies
、
csrf
、
csrf-protection
我
一直在阅读关于
使用
go和gorilla工具包实现
csrf
和fiddliN的文章。
我
还
使用
gorilla
会话
,
我
已经实现了它来将用户id存储在加密的
cookie
中。
cookie
被解密,
我
使用
我
编写的中间件从数据库中获取用户,其中包含现在未加密的密钥值存储…… 如果用户通过oauth2提供者通过身份验证创建
会话
cookie
,如果所有需要这种保护的视
浏览 20
提问于2017-03-15
得票数 0
回答已采纳
2
回答
我们能不能在不提交表格的情况下通过邮递员获得
CSRF
令牌?
javascript
、
api
、
web-scraping
、
postman
、
csrf
因此,
我
知道
可以
生成
csrf
令牌的API。是否
可以
通过邮递员发送
CSRF
令牌。因为据我所知,
csrf
令牌用于停止伪造请求。站点有一个带有
csrf
令牌隐藏字段的表单,当表单提交时,浏览器从该隐藏字段获取令牌,并像这样工作。 1)是否
可以
通过邮
浏览 3
提问于2018-07-25
得票数 6
3
回答
避免
CSRF
令牌
caching
、
csrf
、
varnish
、
csrf-protection
我
有一个场景,
我
已经有了
CSRF
令牌,但我必须删除它。在电子商务中,产品页面由Varnish缓存,所以如果用户直接登录到这里,他将没有
会话
ID来验证令牌。在这个页面中,
我
有一个“添加到购物车”按钮,它有
CSRF
令牌,但当然它是用错误的令牌缓存的。
我
的问题是:还有另一种方法
可以
在不依赖与令牌一起隐藏的输入的情况下获得
CSRF
保护
吗
?
浏览 2
提问于2014-03-01
得票数 0
3
回答
Django
CSRF
cookie
HttpOnly
django
、
csrf
、
httponly
可以
将django
csrf
cookie
设置为仅http-only
吗
?类似于
使用
会话
cookie
的SESSION_
COOKIE
_HTTPONLY,但对于
csrf
one?
浏览 0
提问于2012-06-02
得票数 14
回答已采纳
1
回答
Set环-抗伪造
CSRF
报头令牌
clojure
、
header
、
csrf
、
middleware
、
ring
我
试图通过在标头中设置X来实现库。来自自述状态的指令: (get-in
浏览 1
提问于2013-12-06
得票数 13
回答已采纳
1
回答
Django Rest框架不接受
我
的
CSRF
令牌
python
、
django
、
cookies
、
django-rest-framework
、
csrf
我
正在尝试
使用
Django Rest框架构建一个单页面应用程序。对于身份验证,
我
使用
了一个登录视图,它启动一个
会话
,并要求所有api路由上的
csrf
保护。因为没有进行模板操作,所以从未
使用
过
csrf
_token标记,所以我必须
使用
get_token手动获取令牌。
我
不想把它放在主视图中给出的主索引文件中,而是把它设置在它自己的
cookie
上。不,这不是django提供的
CSRF
<e
浏览 3
提问于2019-04-26
得票数 2
1
回答
这是在Next.js应用程序中防止
CSRF
攻击的有效方法
吗
?
http
、
next.js
、
csrf
、
csrf-token
我
正在构建一个Next.js应用程序,在其中一个页面上,
我
需要调用一个/api路由。 当用户登录时,会生成一个随机的32字节十六进制字符串。它存储在
会话
对象中(
使用
铁
会话
)。
使用
getServerSideProps(),将存储在
会话
中的字符串注入需要进行提取调用的
浏览 35
提问于2022-08-10
得票数 1
回答已采纳
2
回答
使用
会话
到期的PHP令牌
php
、
jquery
、
ajax
、
session
php echo $_SESSION['
csrf
_token']; ?>">if (!
我
假设它失败了,因为$_ session‘’
csrf
_token‘变量是空的,因为
会话
本身不再存在。这就是问题所在。
我
已经找到了几种解决方案,这些解决方案可能会奏效,但看起来相当“烦人”。一种解决方案是在用户在某些不活动之后返回页面
浏览 1
提问于2018-02-02
得票数 1
回答已采纳
2
回答
如何在没有
会话
cookie
的情况下
使用
WTForms和
CSRF
?
python
、
flask
、
cookies
、
session-cookies
、
flask-wtforms
我
有一个非常简单的应用程序,没有用户管理或任何酒瓶登录需求。它有表格,WTForms。
我
想做的就是收集一些由表单提交的数据。从技术上讲,
我
可以
禁用
CSRF
验证,但是WTForms确实建议
我
不要。
我
想在浏览器中禁用烧瓶
会话
cookie
,因为它似乎没有必要,
我
需要放置一个
cookie
横幅以满足GDPR的要求。_30lDKngxLlM">,
CSRF
令牌验证和<em
浏览 9
提问于2022-02-19
得票数 1
回答已采纳
5
回答
合法用户如何在Rails中提交无效的
CSRF
令牌?
ruby-on-rails
、
csrf
我
的假设是,存储在用户
会话
cookie
中的
CSRF
令牌在加载表单之后但在提交之前已经发生了更改。这会导致POSTed令牌与
cookie
中的令牌不匹配,从而导致此错误。如果Rails
会话
cookie
仅在浏览
会话
结束时(即当web浏览器关闭时)到期,那么在不关闭浏览器的情况下,如何更改此
cookie
(及其包含的
CSRF
令牌)?我们
使用
cookie
来存储
会话
数据,这是
浏览 11
提问于2017-01-05
得票数 10
回答已采纳
1
回答
如果
使用
HTTPOnly
cookie
,是否需要
CSRF
中间件?应该是基于
会话
的
吗
?
security
、
cookies
、
xss
、
csrf
现在授权显示如下:如果用户输入正确的数据,服务器将生成一个唯一的sessionKey,并将其插入到这个用户的FK
会话
表中。作为对JSON请求的响应,
我
发送这个sessionKey。web客户端将此密钥设置在
cookie
中。 但问题是,如果web客户端存储这个
cookie
,JS将能够访问它们,这是不安全的。另一种方法是设置仅HTTP的
cookie
。但目前尚不清楚在这种情况下是否需要
使用
CSRF
中间件。HTTPOnly属性解决了XSS /
CSRF</em
浏览 2
提问于2021-11-12
得票数 1
回答已采纳
3
回答
用于弹簧安全和AngularJS的
CSRF
/XSRF保护
angularjs
、
spring
、
spring-security
、
csrf
、
x-xsrf-token
我
试图将
CSRF
/XSRF保护添加到我的应用程序中,但是遇到了奇怪的行为。所有get请求都正常工作,但在所有post/put/delete上,
我
得到403个未经授权的请求。最奇怪的是,当我尝试调试
我
的
CSRF
过滤器时,请求没有到达它,它们在前面的某个地方被拒绝。他们甚至达不到我的认证过滤器,所以我不知道问题可能是什么。
我
的安全配置: public void configure(HttpSecurity ht
浏览 0
提问于2017-09-09
得票数 0
回答已采纳
2
回答
关于Django的
CSRF
保护的问题
django
、
security
、
csrf
为什么需要专用的
CSRF
cookie
?为什么
CSRF
随机数要绑定到
会话
ID?Django会这样做
吗
?似乎暗示
CSRF
现时值需要绑定到
会话
ID (例如,
CSRF
现时值=
会话
ID的键控散列)。为什么会这样呢?Django是否将其
CSRF
nonce绑定到
会话
ID?为什么Dj
浏览 0
提问于2011-05-20
得票数 7
回答已采纳
2
回答
如何用
CSRF
测试快递邮件?
javascript
、
express
、
supertest
我
试图为
我
的服务器端表单验证编写一个测试,但是
我
一直收到一个禁止的错误。这似乎需要一个2步的过程。步骤1,从表单中获取
CSRF
值。第2步,
使用
CSRF
值向表单处理程序发送。然而,无论
我
如何尝试张贴,
我
得到一个禁止的错误。-全面测试:.send({name: 'foo', 'X-
CSRF
-Token': token}) .set('X-<em
浏览 0
提问于2014-04-17
得票数 6
回答已采纳
1
回答
如何为由spring引导生成的XSRF令牌
cookie
设置最大年龄?
angularjs
、
spring-boot
、
csrf
我
正在启用
csrf
保护,并
使用
spring引导设置XSRF令牌
cookie
。 为了获得更好的安全性,
我
应该将XSRF令牌存储在
会话
中而不是
cookie
中
吗
?以AngularJS为前端,回弹为后置,做<e
浏览 0
提问于2019-02-02
得票数 2
3
回答
CSRF
双提交
Cookie
基本上是“不安全”的
api
、
security
、
csrf
从:
CSRF
攻击起作用,因为浏览器请求自动包含所有
cookie
,包括
会话
cookie
。在
我
发现的一些示例代码中,基本上找到了这个算法。攻击者: 然后,攻击者窃取此
会话
cookie
作为受害者登录。双重提交<e
浏览 3
提问于2021-01-22
得票数 6
3
回答
用TokenAuthentication作为唯一的方法请求
CSRF
令牌
python
、
django
、
django-rest-framework
我
唯一的DRF系统是TokenAuthentication,它仍然要求一个基于函数视图的
CSRF
令牌。
我
对基于类的观点没有这个问题。应邮递员的要求:[04/Nov/2020 02:05:38] "POST /rest/submit_vote
我
没有任何待处理的移民。
浏览 4
提问于2020-11-04
得票数 1
1
回答
无效的请求状态: oauth2 flask
python
、
flask
、
oauth-2.0
、
google-oauth
我
使用
以下代码通过oauth 2.0进行身份验证 app, authorize_callbackobtaining user profile: %s" % resp)
我
可以
看到同意屏幕state=%7B%22
浏览 0
提问于2016-04-10
得票数 2
4
回答
在
cookie
中存储反
CSRF
令牌
web-application
、
csrf
我
在每个
会话
中生成一个随机的反
CSRF
令牌,并将其存储在
cookie
中(设置了http_only标志)。然后,
我
将该令牌添加到窗体(在隐藏的输入字段中)和链接中。当在服务器上接收请求时,
我
检查表单或链接的
cookie
和反
CSRF
令牌字段是否存在,并且这两个值是否相同;如果不是,它被认为是
CSRF
攻击,并且请求被拒绝并带有适当的消息。
我
认为攻击者无法读取或设置他不拥有的域的
cookie
,因此他无法伪造
浏览 0
提问于2013-03-18
得票数 9
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
对象存储
云点播
实时音视频
活动推荐
运营活动
广告
关闭
领券