CSRF защита в Tomcat - PullRequest
       23

CSRF защита в Tomcat

2 голосов
/ 03 декабря 2010

Как я могу предотвратить уязвимости CSRF в Tomcat?

Я использую сервер Tomcat для своего приложения, и мне нужно защитить свое приложение от CSRF-атак.Есть ли способ сделать это?

Ответы [ 2 ]

3 голосов
/ 14 июля 2011

Tomcat 7 и Tomcat 6.0.30 имеют встроенную защиту CSRF (необходимо активировать ее).

http://www.tomcatexpert.com/blog/2011/05/09/cross-site-request-forgery

0 голосов
/ 06 декабря 2010

Первый Tomcat; Докажите, что я не прав, но я думаю, что уязвимости CSRF в настоящее время не существует для самого контейнера.

Если вы беспокоитесь о любых других уязвимостях Tomcat, я бы предложил подписаться на некоторые из списков рассылки на SecurityFocus , в частности на BugTraq, и часто проверять страницу Tomcat 5 Security . И самая важная часть: держите ваш Tomcat исправленным и актуальным.


Что касается приложения, довольно сложно сказать вам, как обезопасить ваше приложение, не зная его или не увидев код, но здесь, в OWASP Wiki , есть некоторые общие подходы, чтобы понять, избежать и протестировать CSRF уязвимости.

Другим вариантом может быть раннее принятие Tomcat 7 , в котором имеется 'CSRF Prevention Filter' . Есть также какой-то парень, который хочет перенести это в Tomcat 5/6 .

...