JWT 身份验证是否需要 CSRF 令牌

时间:2021-01-04 09:43:10

标签: csrf csrf-token

我为 SPA 和移动应用使用实现了一个 REST api,具有以下安全性:

  1. 长寿命会话令牌(仅安全+HTTP cookie)-> 在/login 上交换访问令牌
  2. 访问令牌 -> 发送 Auth Header

现在我假设我不需要 CSRF 令牌,因为可以执行的唯一操作是 POST 到 /login,因为 cookie 仅用于此目的。 一个 POST 到例如/transfer 需要有效的访问令牌,而攻击者则没有。

如果会话令牌在任何地方都有效,我只需要一个 CSRF 令牌,因为它是一个 cookie。正确吗?

0 个答案:

没有答案