Minimale APIs: IFormFile-Parameter erfordern Überprüfungen zur Fälschungssicherheit.

Für Endpunkte minimaler APIs, die IFormFile oder IFormFileCollection nutzen, ist jetzt festgelegt, dass sie eine Überprüfung zur Fälschungssicherheit von Token unter Verwendung der neuen Fälschungssicherheits-Middleware erfordern.

Eingeführt in Version

ASP.NET Core 8.0 RC 1

Vorheriges Verhalten

Minimale API-Endpunkte, die einen Parameter über das Formular IFormFile oder IFormFileCollection gebunden haben, erforderten keine Anti-Fälschungsüberprüfung.

Neues Verhalten

Minimale API-Endpunkte, die einen Parameter über das Formular mit IFormFile oder IFormFileCollection binden, erfordern eine Anti-Fälschungsüberprüfung. Eine Ausnahme wird ausgelöst, wenn der Endpunkt aufgerufen wird, wenn die Anti-Forgery-Middleware nicht für eine API registriert ist, die diese Eingabetypen definiert.

Art der einschneidenden Änderung

Diese Änderung ist eine Verhaltensänderung.

Grund für Änderung

Die Überprüfung von Anti-Fälschungstoken ist eine empfohlene Sicherheitsvorkehrung für APIs, die Daten aus einem Formular nutzen.

Konfigurieren Sie Fälschungsschutzdienste und Middleware für Minimal-API-Endpunkte, die IFormFile oder IFormFileCollection Parameter binden. Ohne diese Konfiguration wird die Anwendung Anfragen an den falsch konfigurierten Endpunkt aufgrund fehlender Anti-Forgery-Validierung nicht verarbeiten können.

Ausführliche Anleitungen zum Konfigurieren und Verwenden von Anti-Fälschungstoken in minimalen APIs finden Sie unter Verhindern von Cross-Site Request Forgery (XSRF/CSRF)-Angriffen in ASP.NET Core. Der Artikel behandelt:

  • So beheben Sie Ausnahmen aufgrund fehlender Anti-Forgery-Middleware.
  • So registrieren Sie Anti-Fälschungsdienste und Middleware.
  • Generieren und Überprüfen von Anti-Fälschungstoken in minimalen APIs
  • Verwendung von vollständigen Codebeispielen zur Formularverarbeitung mit Dateiuploads.
  • Behebung von Tokenüberprüfungsfehlern und häufig vorkommenden Fehlern
  • So wenden Sie bewährte Methoden für den CSRF-Schutz an.

Betroffene APIs

N/A