在分布式架构下怎么做 csrf 防御?

一般用 token 防 csrf,但是分布式场景下生成 token 本身就是个问题,再加上同一个用户的两次请求可能会打到不同的机器上,直接用 session 也有问题。

用一个单独的服务来生成 token,然后所有的 web 服务器去取?

阅读 4.4k
2 个回答

如果你们已经做了Session共享那就放在Session中,如果没有做,那就放到redis等缓存中。

token放redis中去取吧...

撰写回答
你尚未登录,登录后可以
  • 和开发者交流问题的细节
  • 关注并接收问题和回答的更新提醒
  • 参与内容的编辑和改进,让解决方法与时俱进
推荐问题