Enable CSRF protection by default

See gh-11758
This commit is contained in:
Madhura Bhave
2018-02-16 14:43:50 -08:00
parent 85f45adb9a
commit 4e61136948
3 changed files with 10 additions and 3 deletions

View File

@@ -75,8 +75,7 @@ public class SecurityProperties implements SecurityPrerequisite {
/**
* Enable Cross Site Request Forgery support.
*/
// Flip this when session creation is disabled by default
private boolean enableCsrf = false;
private boolean enableCsrf = true;
private Basic basic = new Basic();

View File

@@ -122,4 +122,12 @@ public class SecurityPropertiesTests {
assertThat(this.security.getUser().getRole().toString()).isEqualTo("[ADMIN]");
}
@Test
public void testCSrf() {
assertThat(this.security.isEnableCsrf()).isEqualTo(true);
this.binder.bind(new MutablePropertyValues(
Collections.singletonMap("security.enable-csrf", false)));
assertThat(this.security.isEnableCsrf()).isEqualTo(false);
}
}