0

コードのXSRF修正を行っています。これを実現するために、セッショントークンを使用してトークン比較メソッドを要求しています。セッショントークンがリクエストトークンと等しくない場合は、エラーページにリダイレクトされます。

問題:メインメニューページに移動した後、ユーザーがページを「更新」すると、XSRFの問題が発生します。 理由:リクエストトークンがないため(ページの更新を行う場合)。リクエストトークンがNULLであり、セッショントークンと等しくないため、XSRFエラーがスローされていました。

アプリケーションのユーザーは、このアプローチにあまり満足していません。では、ページの更新を有効にする方法はありますか?または、(セキュリティのために)ページの更新を無効にすることが絶対に必要/重要ですか?

前もって感謝します。

4

1 に答える 1

0

ページで更新を使用していますが、セキュリティ上の問題は見当たりません。リクエスト トークンは URL の一部です。ページが更新されると、リクエスト トークンはまだ URL に含まれています。

リクエストトークンをどのように送信していますか?

于 2010-04-23T12:48:16.720 に答える