REST application
はSpring Boot
で作成され、Spring Security Oauth2
で保護されています。第三者のトークンプロバイダとしてCloudfoundry UAA
を使用しています。OAUTH2の場合CSRF保護が必要です
アプリケーションにはセッションがありません。すべての要求には、UAA
によって提供されるOauth2トークンを伴わなければなりません。 CSRF
攻撃からRESTサービスを保護する必要がありますか?
悪意のあるサイトが私のUAAサービスから有効なOauth2トークンを取得することはできません。 https://angular.io/guide/http:それはあなたのクライアントの実装方法に依存
おかげ
サードパーティのサイトがフォームで自分のPOST RESTサービスを呼び出せる場合のみ、脆弱になる可能性があります。セッションがなく、すべての要求がoauth2トークンを提供する必要があるため、不可能です。私は角度に関するあなたの例を理解していません。あなたの例によると、私が使用していないその機能を使用すると、私は脆弱になります。 – 11thdimension