ValidateAntiForgery Token presenving cookie Value for the session
在与[ValidateAntiForgery Token]属性一起执行几项行动时,我已注意到,尽管在看来,_RequestVerificationToken <>>/strong> 隐性文字现场变化,每一页次重载, co!_RequestVerification Token_Lw__。 届会的会期总是一样的,即所有观点都将使用同样的 co价值进行比较。

从我所能收集的角度来看,观点的价值是不同的,因为它每次都得到加密,但事实上,如同厨师一样,它也与届会会期的 co一样。

我的问题是。 难道我们不能强迫这种 co子对每一项不同要求具有不同价值吗?

我本会认为,保持届会会期的相同价值是一种安全风险,因为恶性黑客可能持有这种价值,我们的CSRF(Cross Site Request Forgery)预防措施将摆脱窗口。

是否有办法迫使这一 co子对每项请求具有不同的价值?


这一 co仍然属于三管齐下的保护。


  1. The cookie
  2. Your login name (hence your forms auth cookie)
  3. The anti forgery token from the page.

With that in mind and using ssl (which you should always be using!) given the fact the tokens are NOT one time use tokens anyways, your protection level would likely not change.



