有人可以证实这一点:我是否需要在提交表单中提供CSRF令牌和Captcha,或者两者或多或少地提供相同的功能(一个可以用来代替另一个)?
可以使用验证码代替CSRF令牌.这在OWASP CSRF预防指南中有所介绍.Captcha被认为是一种更强的CSRF预防形式,而不是令牌或参考检查,因为它不能被XSS绕过.