正如问题所问,我有一个使用 Jetty 的通用网站,并且有人要求我提供 CSRF 保护。
如果我有一个表格:
<form action="http://somedomain.com/somepage">
<input ....>
</form>
我的问题:如果 somepage 只接受 content-type: application/json,这足以阻止 CSRF 吗?我确信我必须为每个用户生成一个唯一的令牌。但是,如果仅通过内容类型进行保护,那么有人如何能够违反 CSRF?