169 похожих чатов

Забавный и глупый вопрос. https://jemurai.com/2018/08/27/csrf-tokens-with-restful-apis/ https://security.stackexchange.com/questions/166724/should-i-use-csrf-protection-on-rest-api-endpoints Обычный SPA (ангуляр) + RESTful (фласк)

проект, если один юзер кинет ссылку другому на logout (вырванную из api), то понятное дело, что произойдет.
Второй случай, когда на другом сайте форма с нужными данными и делает также отправку на logout (лечится с помощью cross, знаю).

Но вот первый случай не совсем понимаю как решать в restful, в обычном случае взял бы wtfForm который подставляет токен и дело с концом.
В api получается высылать токен в запросах, чтобы ангуляр подставлял в форму?

Читаю сейчас про JWT, но пока не вижу про случай выше

3 ответов

8 просмотров

Ну если не хочешь мучиться с междоменной аутентификацией. То может засунуть форму выхода в iframe с хостом на твой проект. Или просто разместить невидимый iFrame и обмениваться с ним инфой через PostMessage. Хотя последние, такое себе решение и не безапасное. если один юзер кинет ссылку другому на logout (вырванную из api), то понятное дело, что произойдет. Вообще не вижу проблемы, чтобы устранить такое поведение.

1. Просто ссылка - не проблема, так как это гет запрос. Из жс никто ничего не получит от твоего имени, если бэк на другом домене 2. От вставки формы в другой сайт защитит csrf.

logout должен быть реализован методом POST. В этом случае сервер потребует токена авторизации, который, как правило, передается в headers. И проблема будет решена.

Похожие вопросы

Обсуждают сегодня

а зачем этот вопрос для удаления из чата?
Mёdkinson Medvezhkin
63
Добрый день. Хочу сделать отрисовку по команде на панели. Почему-то рисуется только при втором вызове. С чем может быть связано, не подскажете? procedure TForm1.FormDblClick(...
Kirill Filippenok
20
Блин, интересно, кто-нибудь когда-нибудь переписывал какую-нибудь игру с x86 на arm? Вообще, такое возможно?
Alan 🔝 Бэброу
12
I just installed it but how do I use it?
Talula
12
Всем привет! Подскажите. Я написал приложение на Delphi 10.2 Tokyo под Windows 10. И передо мной стал вопрос о том чтобы сделать это приложение кроссплатформенным (под Linux и...
Дмитрий Завгородний
24
здравствуйте, у меня есть число шестнадцаттиричное, FFFB например, это -5, как мне в консоль вывести -5? мой самописный atoi преобразовывает -5 в 65531
Maxim Of course
7
Всем доброго дня! Подскажите может кто использовал связку Pagebuilder + Clientsetting. Сами параметры с типом pagebuilder в модуле Clientsetting работают нормально, можно такж...
Александр Добриков
12
Всем привет! Нужен совет от опытных. Переношу свой проект с Делфи 10.2 Токио на Лазарус 3.2 установленный через инсталлятор fpcupdeluxe-x86_64-win64. При импортировании проект...
Дмитрий Завгородний
7
А почему в си некоторые вещи работают с двойными кавычками некоторые с одинарными? Нельзя было все сделать с одними или чтоб работало с разными? например чтоб выводить строки ...
.
15
Эх кто-то пришел и весь праздник испортил :( You need complex FBX scene importing setup to change things on import? good luck with that. You need navigation and pathfinding? g...
Serg Gini
5
Карта сайта