Я понимаю зачем менять сессию, то зачем менять CSRF именно при логине?
Для безопасности, видимо ) Одноразовый токен какой нибудь )
Да вот я и пытаюсь разобраться в вопросе безопасности. Зачем такое делать
Ну, что если токен кто то украл.
По дефолту спринг не меняет csrf на каждый запрос. На при логине меняет - вопрос зачем?
Лучше спросить у спринг документации ) Но, по всей видимости из-за повышения уровня безопасности. Больше не за чем )))
Да, это я понимаю. Проблема в том что я читаю но не понимаю:) Но вообще изначально хотелось бы понять как правильно сделать автологин после регистрации?
Насколько мне известно, есть 2 способа. Механизм сессий и механизм токенов. Что значит правильно, не совсем понятно. Так как все от задачи зависит, то и реализация этих подходов может быть весьма и весьма разной. У вас все может зависеть от протокола или от организации сети, например, одноранговая с 0 уровнем доверия ) Или еще что то )
Ты вообще не о том)
Тогда объясните лучше )
Обсуждают сегодня