如何照顾CSRF&单页应用程序中不使用cookie的XSS攻击

How to take care of CSRF & XSS attacks in Single page applications without using cookies

本文关键字:应用程序 cookie 攻击 XSS 单页 何照顾 照顾 amp CSRF      更新时间:2023-09-26

我们有一个移动网站,它是单页应用程序风格(加载缓存的cfmanifest),但在5到10页导航后登录后,用户必须以表单的形式向BE提交一些机密数据,但此表单在提交前在前端动态生成,如何处理CSRF跨站点请求伪造)&XSS跨站点脚本)攻击?(不允许使用cookie)。

我们的应用程序使用Jquery+RequireJs+BackboneJs+Handlebar模板。

如果不允许cookie,请尝试使用会话。。。在加载表单之前。。服务器中必须存储一些随机字符串或哈希令牌。则令牌必须以隐藏的形式传递给窗体。。提交时。。服务器检查隐藏的令牌是否与会话令牌匹配。