Enn*_*oji 6 security django csrf
文档在这里有解释,但我有一些额外的问题..
如果Django不使用特定于事务的nonce,为什么不只是要求在POST请求体中嵌入会话ID?
该网页似乎暗示CSRF现时需要绑定到会话ID(例如,CSRF nonce =会话ID的键控哈希).这是为什么?Django将其CSRF随机数绑定到会话ID吗?
是因为性能问题吗?直观的交易特定的nonce本质上似乎更安全.
CSRF 保护和会话具有不同的性质,因此将它们放在单个 cookie 中会使维护变得更加困难。
以下是一些差异: