Я смущен. Я вижу, что JSF 2.0 имеет скрытую защиту CSRF: Как JSF 2.0 предотвращает CSRF
С другой стороны в соответствии со статьей http://www.oracle.com/webfolder/technetwork/tutorials/obe/java/JSF-CSRF-Demo/JSF2.2CsrfDemo.html мы должны добавить следующий элемент в файл faces-config.xml
со списком Страницы JSF.
<protected-views>
<url-pattern>/csrf_protected_page.xhtml</url-pattern>
</protected-views>
Должен ли <protected-views>
использоваться для защиты JSF 2.2 CSRF?