遇到再查 · 不必背诵
跨站请求伪造
CSRF
诱导浏览器以已登录身份发送非本意请求。
换成生活中的例子
别人借自动盖章流程递进伪造申请。
用图看清这一类概念的关系
API Key与访问令牌通常也有权限或有效期;绝不能把图中的卡片理解成无限权限。实际访问规则应在服务端检查。
在哪些节点会用到
以下是相关使用场景,不要求先学完这些节点。
放回实际项目中
什么时候会遇到:登录、共享数据、设置密钥和访问权限时。
当前可以这样做:保管真实凭证,用不同账号测试可访问和不可访问的情况;敏感值不放公开前端或仓库。
查看对应的方法与步骤类比之外,还有哪些容易误解?
身份验证与授权不同;前端藏按钮不能代替服务端权限检查,签名也不等于加密。
生活例子用于理解职责和关系,真实行为仍以所用工具、语言或平台的规则为准。