csrfp_token за запрос ИЛИ csrfp_token за сеанс? - PullRequest
0 голосов
/ 18 июня 2019

Я пытаюсь защитить мой сайт от CSRF-атак.Я перепробовал несколько библиотек, которые уже присутствуют на рынке, и, наконец, нашел лучшую https://github.com/mebjas/CSRF-Protector-PHP/. К счастью, это решило мою проблему, но когда я протестировал это с мультитабом, произошел поворот, так как он использует изменение csrfp_tokenпо запросу.

Есть ли какие-либо предложения, которые могут помочь мне найти разницу в уровне безопасности между токеном для сеанса и токеном для запроса?

И если токен для запроса является наиболее безопасным вариантом, то как получить к нему доступ с помощью мультитаба

1 Ответ

0 голосов
/ 18 июня 2019

CSRF должен быть за запрос.Для каждого запроса формы должен быть создан новый токен csrf, который должен быть отправлен в запросе формы.

...