我有一个有说明的高级API, 例如@consumes( MediaType.Json) 。 如果是这样的话, CSRF 袭击是否仍然可能针对这样的服务? 我用服务器上的 CSRFGuard 或客户方的双向提交来修补我的服务。 但是当我试图使用文件FORM 和 inctype= “ text/plain ” 来请求POST时, 它没有起作用 。 该技术被解释为 < a href=" http://appsandsecurity. co. uk/2012/01/ stateless- crf- protection. html#comment-form" rel= “ noreferr" >这里 a > a > 如果我有MemediaType.Application_FORM_URLENCODED 在我的消费注释中, 内容谈判是有用的。 当我使用 POST/ PUT/ PUT/DETE verbs时, 但仍然可以查阅 。
任何建议或投入都将是巨大的,如果需要更多信息,也请通知我。
干杯 干杯