TGViewer
Сохранёнки программиста Сохранёнки программиста @prog_stuff · 6.54K subscribers
Post #2981 388
CSRF с нуля: почему POST в Spring Boot отдаёт 403 и почему отключать защиту не выход

Сценарий, с которого начинается текст, узнаваем: вы пишете REST API на Spring Boot, ловите неожиданные 403 на каждом POST и «чините» это строчкой .csrf(csrf -> csrf.disable()) в цепочке фильтров.

Справочник разбирает предмет снизу вверх: сначала механика браузера, из-за которой атака вообще возможна, потом сами атаки, и только затем реализация защиты в Spring Security.

Автор связывает материал со своим гайдом по OAuth 2.0, где параметр state упоминался вскользь как защита авторизационных потоков от CSRF. Здесь та же тема разворачивается целиком. Сохранять стоит тем, кто отвечает за аутентификацию на бэкенде.
freeCodeCamp.org CSRF from Scratch: Browser Mechanics, Attacks, and Spring Security Implementation [Full Handbook] If you've ever built a web application or configured Spring Security, you've almost certainly encountered Cross-Site Request Forgery (CSRF). In my previous guide, How OAuth 2.0 Works: A Practical Guid
More from @prog_stuff
  1. Sep 20, 2026Как процессор предсказывает ветвления Псевдотранскрипт доклада объясняет тему с нуля. Конв…
  2. Sep 20, 2026Почему одни движки регулярных выражений зависают, а другие нет Обстоятельная статья Расса…
  3. Sep 19, 2026Как проверять изменения без риска для всего трафика Компактный разбор о снижении риска при…
  4. Sep 19, 2026Как собрать модель пиковой нагрузки из боевой телеметрии Обстоятельный гайд о замене выгру…
  5. Sep 18, 2026Как работает фильтр Блума и когда его неточность экономит память Фильтр Блума сообщает: «э…
  6. Sep 17, 2026Как работает однопошаговый отладчик Linux на ptrace Обстоятельная статья разбирает основу…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →