Bonjour,
Je développe actuellement un service rest (java/jersey/spring-security) avec un système de connexion (sessionid).
Les clients de ce service seront des clients légers (javascript/ajax), pas forcément sur le même domaine, donc requêtes cross-domain autorisées.
Je souhaite donc mettre en place un système de token afin d'empêcher les CSRF.
Ce que je compte faire, c'est transmettre ce token lors de la connexion de l'utilisateur (dans l'entête http). Ce token sera ensuite transmis du client au serveur à chaque requête du client afin de valider qu'il s'agit bien d'une requête initiée par la personne qui s'est connectée (en plus du ssid).
Est ce que cette approche vous semble sûre ?
Merci d'avance.
Partager