如果我有:
一个域上的网络前端。
另一个域上的REST。
REST服务器配置为只允许来自web前端域的跨源请求,方法是将头Access-Control-Allow-Origin设置为web前端域。
除了要通过更多的篮圈,CSRF还提供了哪些额外的安全性?攻击者不能POST到我的后端,除非首先将他们的代码注入到网络前端,对吗?
,Chris说,"[...]So, yes, I think as a rule any API view should be CSRF exempt.[...]"。这个概念有效吗?它包括我的拓扑结构吗?
在我的配置中,通过正确配置CO