跳到主要内容

7. Security Considerations

7. 安全考虑事项 (Security Considerations)

本规范具有与 JSON [RFC4627] 和 JSON-Pointer [RFC6901] 相同的安全考虑事项.

少数较旧的 Web 浏览器可能会被诱导加载根为数组的任意 JSON 文档, 从而导致包含敏感信息的 JSON Patch 文档暴露给攻击者, 即使访问已通过认证也是如此. 这称为 Cross-Site Request Forgery (CSRF) 攻击 [CSRF].

然而, 这类浏览器并未被广泛使用 (在撰写本文时, 估计其市场占有率低于 1%). 尽管如此, 如果发布者仍担心此类攻击, 建议避免通过 HTTP GET 提供这类文档.