google / google/gae-secure-scaffold-python3
Document how to use CSRF with SPAs
- Langage dominant
- Python
- Étoiles
- 35
- Forks
- 19
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Description
Please document how to use this secure scaffold with single page applications, e.g. Angular and React SPAs. These would typically serve the static HTML directly from AppEngine (not through Python templating), which makes it impossible to inject the CSRF token. To make things more complicated, the CSRF token can also not be read from client-side JavaScript, because the secure scaffold defaults set the cookie to `HttpOnly`.
As far as I can tell, setting the cookie to `HttpOnly` does not add to the protection in a major way - e.g. see https://docs.djangoproject.com/en/3.0/ref/settings/#csrf-cookie-httponly.
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Commencez par examiner comment secure scaffold configure CSRF pour le HTML statique servi depuis AppEngine, les pages utilisant des modèles Python et le JavaScript côté client. Comparez le comportement du cookie HttpOnly avec les recommandations Django liées, puis documentez une utilisation fonctionnelle de CSRF pour les SPA Angular et React, notamment ce à quoi les utilisateurs doivent s’attendre lorsque le token ne peut pas être injecté ou lu.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- angular, python, react
- Domaine
- documentation, security
- Type d'issue
- Documentation
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Activité
- À l'abandon
- Clarté
- Plutôt claire
- Accessibilité débutants
- 45/100