cookie 中留有 token 的问题
来源:11-6 xsrf 防御 - demo 编写

paopaomo
2020-07-22
Hi,老师
在实际的项目中,除了把 X-XSRF-TOKEN-D 加入 header 中以让后端进行验证,是不是应该把浏览器的自动行为(Cookie中的X-XSRF-
TOKEN-D 字段删掉),否则,攻击者仍然可以从cookie里拿到token,然后添加到header中,冒充用户发送请求?
写回答
1回答
-
ustbhuangyi
2020-07-23
不会有问题的,因为这个 token 每次访问页面都会重新生成并下发新的,攻击者通过第三方页面攻击,使用的 cookie 中的 token 是旧的。
032020-07-25
相似问题