asp.net-mvc – 任何理由不信任ASP.NET AntiForgeryToken?
|
此外,堆栈Exchange值在页面上是不变的,并且可用于客户端脚本,以便Ajax发布投票和类似的东西也使用令牌.相比之下 那么为什么Stack Exchange进军自己的鼓手? 有没有理由不信任AntiForgeryToken? 我无法在Stack Exchange团队中找到Jeff或其他人的任何博文,解释SE网络上的XSRF预防政策的指导原则.如果其中一个人可以做一个写作,那么假设当然可以在一般情况下完成,而不会产生一个漏洞,这将是非常好的.对我们这些希望使我们的网站安全的人来说,这将是非常有价值的信息,但是不要盲目地信任微软为我们做这件事. 解决方法我们遇到的一个缺陷是缺少对AJAX调用的即时支持.隐藏的方法适用于主要处理传统形式POST的网站;但是,不太适合像SO这样的AJAX重型网站.我们实施了这个CodeThinked blog post概述的方法,我们不能快乐.根据他的oct 2011 blog post,Phil Haack看起来也支持这种做法 几个(不请自来,我知道!)指针: >如果您正在运行一个网络场,那么您当然应该在Web.config中使用一个静态的machinekey (编辑:安卓应用网) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |
- asp.net-mvc – 为什么我的动作方法不会超时?
- asp.net中DataBinding的可维护性最佳实践
- ASP.net没有为某些用户代理生成javascript
- asp.net-mvc – 使用jQuery $.ajax()和$.post()发送字符串数
- asp.net-mvc – 在REST Web API调用中返回复杂对象
- asp.net – 网站随时随地突破
- .NET发送电子邮件的最佳方法(System.Net.Mail有问题)
- 单元测试 – Stubbing或Mocking ASP.NET Web API HttpClien
- asp.net-mvc-routing – ASP.NET MVC区域:如何隐藏URL中的
- asp.net – 如何在CORS中解决’预检无效(重定向)’
- asp.net-mvc – ASP.NET MVC – Respository / S
- asp.net-web-api – 如何创建角色并将用户添加到
- asp.net – 更好的方式来获取页面名称
- asp.net-mvc-3 – URL.Action在构造URL时包含id
- asp.net-mvc – 在ASP.Net MVC视图中显示/隐藏链
- asp.net mvc框架,自动发送电子邮件
- asp.net-mvc – Web Deploy/Publish正在添加一个
- 使用IIS/ASP.NET反向AJAX
- asp.net – Visual Studio 2015 Web应用程序.NET
- ASP.Net应用程序是否有内存限制?
