CSRF回避のため、HttpOnlyをつけたCookieを用いる場合、
Cookie内のセッション情報等をJavaScriptで読み取れなくなりますが、
セッション情報を、サーバーに保存されているものと照合して認証する場合、
JavaScriptで読み取る以外の方法が思いつきません。
別の方法をご存知でしたら教えていただきたいです。
リクエストヘッダにcookie情報をのせる分には問題ないから大丈夫そうですね
回答1件
あなたの回答
tips
プレビュー
投稿2021/01/19 14:51
CSRF回避のため、HttpOnlyをつけたCookieを用いる場合、
Cookie内のセッション情報等をJavaScriptで読み取れなくなりますが、
セッション情報を、サーバーに保存されているものと照合して認証する場合、
JavaScriptで読み取る以外の方法が思いつきません。
別の方法をご存知でしたら教えていただきたいです。
回答1件
あなたの回答
tips
プレビュー