Я пишу дополнительную услугу для веб-сайта, которая использует существующее поведение при входе в систему, но требует от пользователя дополнительных сведений о регистрации.Новая служба работает в другом поддомене.
Пользователь сможет создавать ресурсы в моем веб-приложении данных, которые должны быть сохранены для сбора данных этого пользователя.
Я ожидаю, что этот пользовательидентификатор будет передан веб-приложению в теле http-запроса.Однако я обеспокоен тем, что злонамеренная атака может переписать имя пользователя в теле, чтобы запросы выглядели так, как если бы они были от другого пользователя.
Что можно сделать, чтобы сделать это безопаснее?(И считается ли это атакой CSRF?)
Новый сервис написан на Java с Spring 3.