2008-12-08 50 views

回答

7

請求僞造保護工程在檢查請求的內容類型的基礎上,它僅檢查瀏覽器可以做出的請求。例如,沒有瀏覽器能夠生成內容類型設置爲「application/json」的請求。這就是爲什麼鐵軌僞造保護程序不會檢查它。所以,如果你想對你的應用程序發出一個json請求,把content-type頭設置爲「application/json」,它應該可以工作。

1

我知道有一種方法可以關閉控制器或操作。不確定內容類型。將真實性標記添加到每個json請求不是更容易嗎?網絡上的文章很少,如何去做(例如herehere)。

-1

將真實性標記添加到每個json請求不是更容易嗎?

是的,但隨後的客戶端必須發送一個請求第一隻獲得令牌,然後又與實際POST請求,這沒有任何意義恕我直言..

相關問題