2008-12-08 54 views

回答

7

请求伪造保护工程在检查请求的内容类型的基础上,它仅检查浏览器可以做出的请求。例如,没有浏览器能够生成内容类型设置为“application/json”的请求。这就是为什么铁轨伪造保护程序不会检查它。所以,如果你想对你的应用程序发出一个json请求,把content-type头设置为“application/json”,它应该可以工作。

1

我知道有一种方法可以关闭控制器或操作。不确定内容类型。将真实性标记添加到每个json请求不是更容易吗?网络上的文章很少,如何去做(例如herehere)。

-1

将真实性标记添加到每个json请求不是更容易吗?

是的,但随后的客户端必须发送一个请求第一只获得令牌,然后又与实际POST请求,这没有任何意义恕我直言..