google / google/gae-secure-scaffold-python3

Document how to use CSRF with SPAs

Ouverte
#20 2 commentaires 0 réactions 0 personnes assignées Voir sur GitHub
Langage dominant
Python
Étoiles
35
Forks
19
Métriques de merge des PR
Aucune PR mergée en 30 j

Description

Please document how to use this secure scaffold with single page applications, e.g. Angular and React SPAs. These would typically serve the static HTML directly from AppEngine (not through Python templating), which makes it impossible to inject the CSRF token. To make things more complicated, the CSRF token can also not be read from client-side JavaScript, because the secure scaffold defaults set the cookie to `HttpOnly`.

As far as I can tell, setting the cookie to `HttpOnly` does not add to the protection in a major way - e.g. see https://docs.djangoproject.com/en/3.0/ref/settings/#csrf-cookie-httponly.

Guide de contribution

Ouvrir le guide de contribution

Piste de recherche

Commencez par examiner comment secure scaffold configure CSRF pour le HTML statique servi depuis AppEngine, les pages utilisant des modèles Python et le JavaScript côté client. Comparez le comportement du cookie HttpOnly avec les recommandations Django liées, puis documentez une utilisation fonctionnelle de CSRF pour les SPA Angular et React, notamment ce à quoi les utilisateurs doivent s’attendre lorsque le token ne peut pas être injecté ou lu.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
angular, python, react
Domaine
documentation, security
Type d'issue
Documentation
Difficulté
3/5
Temps estimé
1-2 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
45/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.