锱铢必较:在spring boot中使用spring security的filter防止CSRF攻击

作者 : 开心源码 本文共1039个字,预计阅读时间需要3分钟 发布时间: 2022-05-12 共194人阅读

在一个spring boot项目中,需要防止CSRF攻击,按理说应该集成spring security才对。
但是不想使工程变得太复杂,这时可以只把spring security中的相关filter引入来进行。

在pom中增加相关依赖

    <dependencies>        <dependency>            <groupId>org.springframework.boot</groupId>            <artifactId>spring-boot-starter-freemarker</artifactId>        </dependency>        <!-- Security (used for CSRF protection only) -->        <dependency>            <groupId>org.springframework.security</groupId>            <artifactId>spring-security-web</artifactId>        </dependency>    </dependencies>

在app启动时,增加CsrfFilter

@SpringBootApplicationpublic class Application extends WebMvcConfigurerAdapter {    @Bean    public FilterRegistrationBean csrfFilter() {        FilterRegistrationBean registration = new FilterRegistrationBean();        registration.setFilter(new CsrfFilter(new HttpSessionCsrfTokenRepository()));        registration.addUrlPatterns("/*");        return registration;    }    public static void main(String[] args) {        SpringApplication.run(Application.class, args);    }}

form中增加CSRF的hidden字段

<input name="${(_csrf.parameterName)!}" value="${(_csrf.token)!}" type="hidden">

ajax中增加CSRF的头

xhr.setRequestHeader("${_csrf.headerName}", "${_csrf.token}");

demo地址是 kabike/spring-boot-csrf

说明
1. 本站所有资源来源于用户上传和网络,如有侵权请邮件联系站长!
2. 分享目的仅供大家学习和交流,您必须在下载后24小时内删除!
3. 不得使用于非法商业用途,不得违反国家法律。否则后果自负!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务请大家谅解!
5. 如有链接无法下载、失效或广告,请联系管理员处理!
6. 本站资源售价只是摆设,本站源码仅提供给会员学习使用!
7. 如遇到加密压缩包,请使用360解压,如遇到无法解压的请联系管理员
开心源码网 » 锱铢必较:在spring boot中使用spring security的filter防止CSRF攻击

发表回复