Sto cercando cose che sento regolarmente che quando si esegue una webapp in JSF 2.0 si è già protetti da crossite - scripting e - richiesta di contraffazione. Il seguente estratto da un SO post conferma:Come JSF 2.0 impedisce CSRF
In JSF 2.0 questo è stato migliorato utilizzando una lunga e forte valore generato automaticamente invece di un valore di sequenza piuttosto prevedibile e rendendo così un robusto prevenzione CSRF.
Qualcuno può fornire ulteriori dettagli su questo? In che modo questo valore autogenerato impedisce CSRF? Grazie!
https://www.packtpub.com/mapt/book/application_development/9781782176466/9/ch09lvl1sec84/jsf-security-notes –