跨站点请求伪造 - 验证“Referer”标头的值,并对每个提交的表单使用一次性随机数

use*_*886 5 http-referer csrf http-headers

AppScan 报告坚持认为我的站点在跨站点请求伪造方面存在一些问题。

1-) 在表单上使用令牌是一个很好的解决方案,但在报告中有没有像“注销”页面这样的表单的页面。它只会终止会话,仅此而已,CSRF 如何在那里使用我不明白。

2-) 检查“Referer”是一个好的解决方案吗?每个人都说不。并且“Referer Header”并不总是存在。

3-) Same-Site Cookies 显示为最终解决方案,但我根本不使用 cookie。

需要采取什么措施来缓解 CSRF?