我在 Next.js (NextAuth.js) 中有一个 API,只有前端会使用它。它使用 cookie 进行身份验证。我的问题是恶意网站是否可以使用 CSRF 更改用户的数据?我应该实施 CSRF 令牌还是可以在没有它的情况下阻止恶意网站更改数据?
security csrf next.js next-auth
csrf ×1
next-auth ×1
next.js ×1
security ×1