錙銖必較:在spring boot中使用spring security的filter防止CSRF攻擊

在一個(gè)spring boot項(xiàng)目中疙挺,需要防止CSRF攻擊,按理說(shuō)應(yīng)該集成spring security才對(duì)。
但是不想使工程變得太復(fù)雜,這時(shí)可以只把spring security中的相關(guān)filter引入來(lái)進(jìn)行油湖。

在pom中添加相關(guān)依賴(lài)

    <dependencies>
        <dependency>
            <groupId>org.springframework.boot</groupId>
            <artifactId>spring-boot-starter-freemarker</artifactId>
        </dependency>
        <!-- Security (used for CSRF protection only) -->
        <dependency>
            <groupId>org.springframework.security</groupId>
            <artifactId>spring-security-web</artifactId>
        </dependency>
    </dependencies>

在app啟動(dòng)時(shí),添加CsrfFilter

@SpringBootApplication
public class Application extends WebMvcConfigurerAdapter {

    @Bean
    public FilterRegistrationBean csrfFilter() {
        FilterRegistrationBean registration = new FilterRegistrationBean();
        registration.setFilter(new CsrfFilter(new HttpSessionCsrfTokenRepository()));
        registration.addUrlPatterns("/*");
        return registration;
    }

    public static void main(String[] args) {
        SpringApplication.run(Application.class, args);
    }
}

form中添加CSRF的hidden字段

<input name="${(_csrf.parameterName)!}" value="${(_csrf.token)!}" type="hidden">

ajax中添加CSRF的頭

xhr.setRequestHeader("${_csrf.headerName}", "${_csrf.token}");

demo地址是https://github.com/kabike/spring-boot-csrf

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市领跛,隨后出現(xiàn)的幾起案子肺魁,更是在濱河造成了極大的恐慌,老刑警劉巖隔节,帶你破解...
    沈念sama閱讀 222,183評(píng)論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件鹅经,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡怎诫,警方通過(guò)查閱死者的電腦和手機(jī)瘾晃,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,850評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)幻妓,“玉大人蹦误,你說(shuō)我怎么就攤上這事∪饨颍” “怎么了强胰?”我有些...
    開(kāi)封第一講書(shū)人閱讀 168,766評(píng)論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)妹沙。 經(jīng)常有香客問(wèn)我偶洋,道長(zhǎng),這世上最難降的妖魔是什么距糖? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,854評(píng)論 1 299
  • 正文 為了忘掉前任玄窝,我火速辦了婚禮,結(jié)果婚禮上悍引,老公的妹妹穿的比我還像新娘恩脂。我一直安慰自己,他們只是感情好趣斤,可當(dāng)我...
    茶點(diǎn)故事閱讀 68,871評(píng)論 6 398
  • 文/花漫 我一把揭開(kāi)白布俩块。 她就那樣靜靜地躺著,像睡著了一般浓领。 火紅的嫁衣襯著肌膚如雪玉凯。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 52,457評(píng)論 1 311
  • 那天镊逝,我揣著相機(jī)與錄音壮啊,去河邊找鬼。 笑死撑蒜,一個(gè)胖子當(dāng)著我的面吹牛歹啼,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播座菠,決...
    沈念sama閱讀 40,999評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼狸眼,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了浴滴?” 一聲冷哼從身側(cè)響起拓萌,我...
    開(kāi)封第一講書(shū)人閱讀 39,914評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎升略,沒(méi)想到半個(gè)月后微王,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體屡限,經(jīng)...
    沈念sama閱讀 46,465評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,543評(píng)論 3 342
  • 正文 我和宋清朗相戀三年炕倘,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了钧大。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,675評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡罩旋,死狀恐怖啊央,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情涨醋,我是刑警寧澤瓜饥,帶...
    沈念sama閱讀 36,354評(píng)論 5 351
  • 正文 年R本政府宣布,位于F島的核電站浴骂,受9級(jí)特大地震影響乓土,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜靠闭,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,029評(píng)論 3 335
  • 文/蒙蒙 一帐我、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧愧膀,春花似錦拦键、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,514評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至蟀悦,卻和暖如春媚朦,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背日戈。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,616評(píng)論 1 274
  • 我被黑心中介騙來(lái)泰國(guó)打工询张, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人浙炼。 一個(gè)月前我還...
    沈念sama閱讀 49,091評(píng)論 3 378
  • 正文 我出身青樓份氧,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親弯屈。 傳聞我的和親對(duì)象是個(gè)殘疾皇子蜗帜,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,685評(píng)論 2 360

推薦閱讀更多精彩內(nèi)容