1、egg的cookie默认是 httpOnly的 不允许用户操作的,可以在设置cookie的时候修改该配置。 2、csrf 没有必要使用session,而且 csrf 默认是放在cookie里面,是可以读取的。 3、建议使用其它字段来做身份识别。 补充: 1、egg 的 csrf token 是建议每次访问之后进行刷新的,有时效性,这个在文档上面有。2、不要依赖其它插件生成的随机字符串做身份识别,因为这具有不确定性。3、每个网站都应该有自己的授权认证体系,方便进行数据查询、存储、分析,和相应的其它需求。
1、egg的cookie默认是 httpOnly的 不允许用户操作的,可以在设置cookie的时候修改该配置。
2、csrf 没有必要使用session,而且 csrf 默认是放在cookie里面,是可以读取的。
3、建议使用其它字段来做身份识别。
补充:
1、egg 的 csrf token 是建议每次访问之后进行刷新的,有时效性,这个在文档上面有。
2、不要依赖其它插件生成的随机字符串做身份识别,因为这具有不确定性。
3、每个网站都应该有自己的授权认证体系,方便进行数据查询、存储、分析,和相应的其它需求。