我正在构建一个使用 websockets 的应用程序。我只允许经过身份验证的用户在登录并获得会话 ID 后打开与服务器的 websocket 连接。
一旦我打开了与经过身份验证的用户的 websocket 连接,当前的“页面”就会保存打开的 websocket 连接的详细信息。此时,这种连接是不是比较安全?或者我真的应该在我自己的应用程序级协议中通过 websocket 传入的每条消息上检查一些令牌吗?
是否存在任何已知的跨站点伪造类型的安全问题?有人可以通过让经过身份验证的用户以某种方式执行一些javascript来合作开放的websocket - 从而能够利用开放的websocket连接?