当前位置:   article > 正文

Spring Security(十一) Spring Security 中 CSRF_csrf().disable()

csrf().disable()

从刚开始学习 Spring Security 时,在配置类中一直存在这样一行代码:http.csrf().disable();如果没有这行代码导致用户无法被认证。这行代码的含义是:关闭 csrf 防护。

1 什么是 CSRF

CSRF(Cross-site request forgery)跨站请求伪造,也被称为“OneClick Attack” 或者 Session Riding。通过伪造用户请求访问受信任站点的非法请求访问。

跨域:只要网络协议,ip 地址,端口中任何一个不相同就是跨域请求。

客户端与服务进行交互时,由于 http 协议本身是无状态协议,所以引入了cookie进行记录客户端身份。在cookie中会存放session id用来识别客户端身份的。在跨域的情况下,session id 可能被第三方恶意劫持,通过这个 session id 向服务端发起请求时,服务端会认为这个请求是合法的,可能发生很多意想不到的事情。

2 Spring Security 中 中 CSRF

从 Spring Security4 开始 CSRF 防护默认开启。默认会拦截请求。进行 CSRF 处理。CSRF 为了保证不是其他第三方网站访问,要求访问时携带参数名为_csrf 值为 token(token 在服务端产生)的内容,如果token 和服务端的 token 匹配成功,则正常访问。

2.1 实现步骤

2.1.1 编写控制器方法

编写控制器方法,跳转到 templates 中 login.html 页面。

  1. @GetMapping( "/showLogin")
  2. public String showLogin() {
  3. return  "login";
  4. }

2.1.2 新建 login.html

在项目 resources 下新建 templates 文件夹,并在文件夹中新建login.html 页面。红色部分是必须存在的否则无法正常登录。

  1. <!DOCTYPE  html>
  2. <l html  xmlns= "http://www.w3.org/1999/xhtml"
  3. xmlns: th= = "http://www.thymeleaf.org">
  4. <head>
  5. <meta  charset= "UTF-8">
  6. <title>Title</ title>
  7. </head>
  8. <body>
  9. <form action ="/login"  method= "post">
  10. <input type="hidden"  th:value="${_csrf.token}"  name="_csrf"  th:if="${_csrf}"/>
  11. 用户名:<input  type="text"  name= "username"/>< br/>
  12. 密码:<input  type="password"  name= "password"/>< br/>
  13. <input  type="submit"  value="登录"/>
  14. </form>
  15. </body>
  16. </html>

2.1.3 修改配置类

在配置类中注释掉 CSRF 防护失效

  1. //关闭 csrf 防护
  2. //http.csrf().disable();

本文内容由网友自发贡献,转载请注明出处:【wpsshop博客】
推荐阅读
相关标签
  

闽ICP备14008679号