且构网

分享程序员开发的那些事...
且构网 - 分享程序员编程开发的那些事

示例 AJAX 回调到 ASP.NET Core Razor 页面

更新时间:2022-05-26 21:15:01

Razor Pages 自动生成并验证 Antiforgery 令牌以防止 CSRF 攻击.由于您没有在 AJAX 回调中发送任何令牌,因此请求失败.

Razor Pages automatically generates and validates Antiforgery tokens to prevent CSRF attacks. Since you aren't sending any token within your AJAX callback, the request fails.

要解决此问题,您必须:

To solve this problem you will have to:

  1. 注册防伪服务
  2. 将令牌添加到您的请求中
  3. 通过添加
    或直接使用 @Html.AntiForgeryToken HtmlHelper
  4. 将防伪令牌添加到您的页面
  1. Register the Antiforgery-Service
  2. Add the token to your request
  3. Add the antiforgery token to your page either by adding a <form> or by directly using the @Html.AntiForgeryToken HtmlHelper

1.在您的 Startup.cs

中注册 Antiforgery-Service

1. Register the Antiforgery-Service in your Startup.cs

public void ConfigureServices(IServiceCollection services)
{
  services.AddRazorPages();
  services.AddAntiforgery(o => o.HeaderName = "XSRF-TOKEN");
}

2.修改你的 AJAX 回调

在 AJAX 回调中,我们添加了额外的代码来发送带有请求标头的 XSRF-TOKEN.

$.ajax({
    type: "POST",
    url: '/?handler=YOUR_CUSTOM_HANDLER', // Replace YOUR_CUSTOM_HANDLER with your handler.
    contentType: "application/json; charset=utf-8",

    beforeSend: function (xhr) {
      xhr.setRequestHeader("XSRF-TOKEN",
        $('input:hidden[name="__RequestVerificationToken"]').val());
    },

    dataType: "json"
}).done(function (data) {
  console.log(data.result);
})

3.将防伪令牌添加到您的页面

你可以通过添加一个

来实现:

<form method="post">
    <input type="button" value="Ajax test" class="btn btn-default" onclick="ajaxTest();" />
</form>

或使用@Html.AntiForgeryToken:

@Html.AntiForgeryToken()
<input type="button" value="Ajax test" class="btn btn-default" onclick="ajaxTest();" />

在这两种情况下,Razor Pages 都会在页面加载后自动添加一个包含防伪标记的隐藏输入字段:

In both cases Razor Pages will automatically add a hidden input field which contains the antiforgery token once the page is loaded:

<input name="__RequestVerificationToken" type="hidden" value="THE_TOKEN_VALUE" />