Zum Inhalt springen

CSRF Token in Flow

Erstellt am 6. Juli 2013 · 2 Antworten · letzte Antwort am 7. Juli 2013

Tags: Frage

curi0u5 ·

Ist es richtig, dass CSRF Token nicht mehr in Links angehängt werden?
Sondern nur noch in "not-Safe" Request?

Ich habe das BookShop Beispiel von Robert Lemke das hat z.B. eine Liste von Kategorien mit Edit und Delete Buttons.
Warum hat z.B. das Delete Button kein CSRF Token in der URL sondern nur den Identifier?

BTW: in den Logs steht immer "not csrf Require, safe request"

Nun habe ich in den Settins.yaml folgendes gefunden:

csrf:
# The strategy to use for generating and using the CSRF protection token. Available are onePerSession, onePerUri and onePerRequest.
csrfStrategy: onePerSession

Hat es damit vielleicht zu tun, habe zwar alle drei Varianten getestet aber keine Änderung gesehen?

Freue mich auf eine Antwort

Unbekannter Benutzer ·

Ich müsste nochmal in das Bookshop Example reingucken, aber ich gehe davon aus, dass der Delete Button einen POST Request per From triggert, da wird dann das Token als hidden Field im Form mitgegeben.

curi0u5 ·

Also in der View sieht es so aus:

<f:link.action action="delete" arguments="{category: category}"><i class="icon-trash"></i></f:link.action>

Also es ist keine Form sondern ein normaler href link