почему рекомендуется отключить REFRESH в веб-приложении (в целях безопасности) - PullRequest
0 голосов
/ 23 апреля 2010

мы делаем исправления XSRF для нашего кода. мы используем токен сеанса, чтобы запросить метод сравнения токена для достижения этой цели. в случае, если токен сеанса не равен токену запроса, мы будем перенаправлять на страницу ошибки.

Проблема : Когда мы попадаем на страницу главного меню, если пользователь «обновляет» страницу, он вызывает проблему XSRF. Причина : поскольку токена запроса не будет (когда мы обновляем страницу). поскольку токен запроса равен NULL и не равен токену сеанса, он выдавал ошибку XSRF.

Пользователи приложения не очень довольны таким подходом. так есть ли способ включить обновление страницы? или абсолютно необходимо / важно отключить обновление страницы (для безопасности)?

Заранее спасибо.

1 Ответ

0 голосов
/ 23 апреля 2010

Мы используем обновление на нашей странице, и я не вижу проблем с безопасностью.Маркер запроса является частью URL.Когда страница обновляется, токен запроса все еще находится в URL.

Как вы отправляете токен запроса?

...