অ্যাপ্লিকেশনটি রাষ্ট্রবিহীন প্রমাণীকরণের উপর নির্ভর করে (এইচএমএসি জাতীয় কিছু ব্যবহার করে) তখন কি সিএসআরএফ সুরক্ষা ব্যবহার করা দরকার?
উদাহরণ:
আমরা একটি একক পৃষ্ঠার অ্যাপ্লিকেশান পেয়ে গেলে (অন্যথায় আমরা একে লিঙ্কে টোকেন যোগ করতে হবে:
<a href="...?token=xyz">...</a>
।ব্যবহারকারী নিজেকে ব্যবহার করে প্রমাণীকরণ করে
POST /auth
। সফল প্রমাণীকরণে সার্ভারটি কিছু টোকেন ফিরিয়ে দেবে।টোকনটি জাভাস্ক্রিপ্টের মাধ্যমে একক পৃষ্ঠার অ্যাপের অভ্যন্তরে কিছু পরিবর্তনশীলতে সংরক্ষণ করা হবে in
এই টোকেনটি যেমন নিষিদ্ধ ইউআরএলগুলিতে অ্যাক্সেস করতে ব্যবহৃত হবে
/admin
।টোকেনটি সর্বদা এইচটিটিপি শিরোনামের অভ্যন্তরে প্রেরণ করা হবে।
এখানে কোনও এইচটিপি অধিবেশন এবং কোনও কুকিজ নেই।
আমি যতদূর বুঝতে পারি, (?!) ক্রস সাইট আক্রমণ ব্যবহার করার কোনও সম্ভাবনা থাকা উচিত নয়, কারণ ব্রাউজারটি টোকেন সংরক্ষণ করবে না, এবং তাই এটি স্বয়ংক্রিয়ভাবে এটি সার্ভারে প্রেরণ করতে পারে না (কুকিজ / সেশন).
আমি কিছু অনুপস্থিত করছি?