我已經與智威湯遜曾在移動應用程序,但我會實現它的第一次的認證網站上,我有我還是沒明白一件小事:智威湯遜+餅乾+ HTTPS + CSRF
- 如果我使用JWT令牌與本地存儲,XSS攻擊是可能的
- 如果我使用JWT令牌與餅乾,CRSF攻擊是可能的
...,但如果我用JWT令牌通過HTTPS與僅Http +安全的cookie和一個月的令牌生命週期,CSRF攻擊仍然可能在這個c Ase?
我看到整個網絡上的自定義標記與cookie或自定義標記與localStorage或JWT,但我沒有明確得到httpOnly +安全cookie + JWT + HTTPS + CSRF的需要的答案。
嗨,非常感謝您的回答。在閱讀您分享的文章後,我會實施CSRF預防。 – Alex