Чем CSRF отличается от XSS и когда что выбрать?

JavaMiddleSpring Security и AuthСравнениеjava|spring security и auth|csrf

Что хотят услышать интервьюеры:

Сравнение: CSRF стоит сравнивать с XSS по критериям читаемости, безопасности, производительности, тестируемости и поддержки командой.

Ответ:

Когда выбирать CSRF: когда его свойства прямо соответствуют задаче: CSRF заставляет браузер отправить авторизованный запрос от имени пользователя.

Слабый ответ: “так принято в Spring/Java”. На собеседовании лучше объяснить ограничения и цену выбора.

// CSRF важен для cookie-based auth

Источники

Похожие вопросы