后端使用了egg框架,可以拿到csrfToken并无感知验证。
问题是前端如何获取这个token
但是项目前后端分离,无法使用ssr把token喷到页面中。
如果再写一个接口去获取token就会把token暴露出来,不安全
如何解?
后端使用了egg框架,可以拿到csrfToken并无感知验证。
问题是前端如何获取这个token
但是项目前后端分离,无法使用ssr把token喷到页面中。
如果再写一个接口去获取token就会把token暴露出来,不安全
如何解?
前后端分离的模式 你可以把前端认为是一个客户端 和ios android的客户端是同级别的
从这个角度来说 前后端分离的模式并不需要csrfToken 只需要登录成功获得token就可以
再写一个接口去获取token就会把token暴露出来,不安全
? 假设不是前后端分离项目,csrfToken
直接渲染到页面中。这个页面本身是不是也可以认为是另外一种形式的接口?安全
体现在哪呢? csrfToken
的出现是为了防御CSRF攻击,至于你说的不安全
并不是他所关注的点。
前后端分离只能使用接口获取了呗。
至于安全
与不安全
,只能说是某一方面。就像https
比http
安全一样,但是他能阻止我用脚本请求接口吗?
15 回答8.4k 阅读
4 回答4.4k 阅读✓ 已解决
4 回答4k 阅读
1 回答3k 阅读✓ 已解决
3 回答2.3k 阅读✓ 已解决
3 回答2.1k 阅读✓ 已解决
2 回答1.5k 阅读✓ 已解决
login获取token