当前位置:首页 > 文章列表 > Golang > Go问答 > 禁用 CSRF保护的JSON API调用

禁用 CSRF保护的JSON API调用

来源:stackoverflow 2024-03-11 14:45:27 0浏览 收藏

IT行业相对于一般传统行业,发展更新速度更快,一旦停止了学习,很快就会被行业所淘汰。所以我们需要踏踏实实的不断学习,精进自己的技术,尤其是初学者。今天golang学习网给大家整理了《禁用 CSRF保护的JSON API调用》,聊聊,我们一起来看看吧!

问题内容

我有一个网站项目。它使用 go 和 gorilla 及其 csrf 包来防御 csrf。我还有一个 json api,它使用类似令牌提供程序(内部)的 jwt 进行身份验证,因此用户每次发出 json 请求之前都必须使用该 api 进行身份验证。所以 csrf 在 json 方面不是问题。至少我不这么认为。

这是我的代码,其中我使用 newrouter 作为 web 路径,并使用 subrouter 作为 /api/v1/[endpoint]。如果我调用执行 post 的 json 端点,则会使用 csrf,并且我会收到 forbidden - csrf 令牌无效。我的假设是,子路由器可能没有与 csrf 检查相关的中间件。

router := mux.NewRouter().StrictSlash(false)
router.Path("/").HandlerFunc(myApp.IndexHandler).Methods("GET")

apiRouter := router.PathPrefix("/api").Subrouter()
apiRouter.Path("/dosomething").HandlerFunc(myApp.DoSomethingAPIHandler).Methods("POST", "OPTIONS")

http.ListenAndServe(":8000",
    csrf.Protect(
        []byte("my-long-key-here-redacted"),
        csrf.Secure(false), // Set to false as we offload SSL elsewhere
    )(router)))

问题: 如何让我的 api 在有或没有 csrf 保护的情况下工作?显然,需要保护网络路径以保护表单帖子。


解决方案


一种选择是仅在特定 http 处理程序上使用 csrf 保护,而不是保护整个路由器。请注意,这将要求您对 myapp.indexhandler 执行类型转换,以满足 csrf.protect() 返回的函数的类型签名。

router := mux.newrouter().strictslash(false)

// instead of protecting your entire router, you can protect specific http
// handlers.
router.path("/").handler(
    csrf.protect(
        []byte("my-long-key-here-redacted"),
        csrf.secure(false),
    )(http.handlerfunc(myapp.indexhandler)),
).methods("get")

apirouter := router.pathprefix("/api").subrouter()
apirouter.path("/dosomething").handlerfunc(myapp.dosomethingapihandler).methods("post", "options")

http.listenandserve(
    ":8000",
    router,
)

或者,您可以使用从 csrf.protect() 返回的函数来创建您自己的中间件,其逻辑仅针对某些请求添加 csrf 保护。例如,您可以使用此方法仅在具有前缀 /api 的端点上添加保护,正如我在下面的代码中所做的那样。

protectionMiddleware := func(handler http.Handler) http.Handler {
    protectionFn := csrf.Protect(
        []byte("my-long-key-here-redacted"),
        csrf.Secure(false),
    )

    return http.HandlerFunc(func(w http.ResponseWriter, r *http.Request) {
        // Use some kind of condition here to see if the router should use
        // the CSRF protection. For the sake of this example, we'll check
        // the path prefix.
        if !strings.HasPrefix(r.URL.Path, "/api") {
            protectionFn(handler).ServeHTTP(w, r)
            return
        }

        handler.ServeHTTP(w, r)
    })
}

router := mux.NewRouter().StrictSlash(false)
router.Path("/").HandlerFunc(myApp.IndexHandler).Methods("GET")

apiRouter := router.PathPrefix("/api").Subrouter()
apiRouter.Path("/dosomething").HandlerFunc(myApp.DoSomethingAPIHandler).Methods("POST", "OPTIONS")

http.ListenAndServe(
    ":8000",
    protectionMiddleware(router),
)

今天关于《禁用 CSRF保护的JSON API调用》的内容就介绍到这里了,是不是学起来一目了然!想要了解更多关于的内容请关注golang学习网公众号!

版本声明
本文转载于:stackoverflow 如有侵犯,请联系study_golang@163.com删除
宗师先锋!传祺M8宗师先锋版搭载华为HarmonyOS正式面世,引领智能出行新风尚宗师先锋!传祺M8宗师先锋版搭载华为HarmonyOS正式面世,引领智能出行新风尚
上一篇
宗师先锋!传祺M8宗师先锋版搭载华为HarmonyOS正式面世,引领智能出行新风尚
如何在Windows 10中修复大小写切换键? Windows 10中恢复大小写切换键的方法
下一篇
如何在Windows 10中修复大小写切换键? Windows 10中恢复大小写切换键的方法
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    542次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    511次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    498次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    484次学习
查看更多
AI推荐
  • 千音漫语:智能声音创作助手,AI配音、音视频翻译一站搞定!
    千音漫语
    千音漫语,北京熠声科技倾力打造的智能声音创作助手,提供AI配音、音视频翻译、语音识别、声音克隆等强大功能,助力有声书制作、视频创作、教育培训等领域,官网:https://qianyin123.com
    174次使用
  • MiniWork:智能高效AI工具平台,一站式工作学习效率解决方案
    MiniWork
    MiniWork是一款智能高效的AI工具平台,专为提升工作与学习效率而设计。整合文本处理、图像生成、营销策划及运营管理等多元AI工具,提供精准智能解决方案,让复杂工作简单高效。
    173次使用
  • NoCode (nocode.cn):零代码构建应用、网站、管理系统,降低开发门槛
    NoCode
    NoCode (nocode.cn)是领先的无代码开发平台,通过拖放、AI对话等简单操作,助您快速创建各类应用、网站与管理系统。无需编程知识,轻松实现个人生活、商业经营、企业管理多场景需求,大幅降低开发门槛,高效低成本。
    176次使用
  • 达医智影:阿里巴巴达摩院医疗AI影像早筛平台,CT一扫多筛癌症急慢病
    达医智影
    达医智影,阿里巴巴达摩院医疗AI创新力作。全球率先利用平扫CT实现“一扫多筛”,仅一次CT扫描即可高效识别多种癌症、急症及慢病,为疾病早期发现提供智能、精准的AI影像早筛解决方案。
    180次使用
  • 智慧芽Eureka:更懂技术创新的AI Agent平台,助力研发效率飞跃
    智慧芽Eureka
    智慧芽Eureka,专为技术创新打造的AI Agent平台。深度理解专利、研发、生物医药、材料、科创等复杂场景,通过专家级AI Agent精准执行任务,智能化工作流解放70%生产力,让您专注核心创新。
    193次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码