其他分享
首页 > 其他分享> > cookie和token都存在在请求头header中,有什么区别,为什么建议使用token?

cookie和token都存在在请求头header中,有什么区别,为什么建议使用token?

作者:互联网

token不是为了防止XSS的,而是为了防止CSRF的;

CSRF攻击的原因是浏览器会自动带上cookie,而不会带上token;

 

以CSRF攻击为例:

cookie:用户点击了链接,cookie未失效,导致发起请求后后端以为是用户正常操作,于是进行扣款操作;
token:用户点击链接,由于浏览器不会自动带上token,所以即使发了请求,后端的token验证不会通过,所以不会进行扣款操作;

标签:浏览器,header,token,cookie,扣款,CSRF,带上
来源: https://www.cnblogs.com/dreamstartplace/p/14823577.html