Сайт, принимающий межсайтовый XHTMLRequest, всегда должен требовать безопасности XSRF? - PullRequest
1 голос
/ 15 марта 2011

Если сервер принимает межсайтовые XHTMLRequests (access-control-allow-origin), разве сервер не должен обеспечивать защиту от подделки межсайтовых запросов (CSRF)?

Ответы [ 3 ]

1 голос
/ 15 марта 2011

Это зависит. Вообще говоря, если запрос вызывает постоянные изменения и вы не хотите, чтобы люди произвольно вызывали изменения, настоятельно рекомендуется защита CSRF.

1 голос
/ 15 марта 2011

Сервер не должен применять это, но приложение должно всякий раз, когда оно выполняет критические операции, выполненные с помощью запроса, не подтвержденного человеком (т.е. CAPTCHA).

0 голосов
/ 15 марта 2011

Да.Вы должны всегда защищать от CSRF вообще.

...