聞きたいこと
Twitter社は、Tweetボタンを外部サイトに設置することができるようなサービスを提供していると思います。
このようなサービスのAPIのCSRF対策ってどの様になっているのか、自分なりに考えたので合っているかアドバイスいただきたいです。
(もちろんTwitter内部の方でないと正確なところはわかりませんが、、)
確認したい内容
- CSRF対策としてまず挙がる特定オリジンからのリクエストのみを許可するような設定はしていない
- → つまりすべてのオリジンからのリクエストはAPIサーバーは受け付ける
- ユーザーがログインした際に、トークンをAPIサーバーからブラウザにわたし、そのトークンをもとに悪意のあるリクエストか否かをチェックしている
回答1件
あなたの回答
tips
プレビュー
バッドをするには、ログインかつ
こちらの条件を満たす必要があります。
退会済みユーザー
2020/12/11 04:57 編集