私はSpring CSRF保護の仕組みをよりよく理解しようとしています。人々が候補者に投票できる場所https://example.com/
があるとします。ユーザーはメッセージを交換することもできます。私もログインしているユーザーと、リンクhttps://example.com/vote/candiate/30
をクリックするとメッセージを送る別のユーザーがいます。Spring CSRF保護シナリオ?
ユーザがこのリンクをクリックすると、ブラウザはCSRFトークンとログインしたユーザのセッションIDの両方を送信しないため、CSRF保護チェックをバイパスしませんか?
スプリングコントローラが、https://example.com/vote/candiate/30スタイルURLのポストリクエストを受け入れるエンドポイントを実装しているとします。このURLはCSRFで保護されますか? – Ole
OK - 私は今それを得ると思います。ブラウザは、リンクをクリックしたときにget要求を発行します。get要求を使用して状態を更新するコントローラエンドポイントを実装していない限り、すべて正常です。 – Ole