2012-02-29 80 views
1

我正在开发使用JSF2.0的应用程序&使用tomcat的Richfaces3.3.3。
大部分网站和用户告诉“JSF2.0内置CSRF支持” ...
我如何测试“我的应用程序防止CSRF攻击或不”如何攻击CSRF到JSF应用程序

在我的申请,我有一个登录页面和登录后导航到内容页面。
内容页面分为4部分,例如顶部,底部,左侧和右侧面板。
我将jsp页面(动态地)包含在右侧面板中,取决于ajax请求。
在我的每一个行动,只是reRender到右侧面板。

帮助我..谢谢 inadvance

+2

提供保护如果您了解** CSRF是什么,测试很容易。你似乎完全不了解CSRF是什么。 – BalusC 2012-02-29 11:51:58

回答

1

OWASP有full page answer这个问题。简而言之,您捕获/创建一个更新内容的URL(将POST更改为GET以获取参数)。然后你输入该URL而不在应用程序中并查看它是否有效。如果确实如此,那么您没有针对CSRF/