如何在Postman中获取Spring Security生成的CSRF Token?
关键原因
Spring Security不会预先生成CSRF Token Cookie,只有当客户端发起的请求经过Spring Security过滤器链时,才会生成并返回X-XSRF-TOKEN Cookie。
快速解决步骤
- 先发送一个GET请求到你的应用任意端点(比如健康检查接口、首页接口),确保请求能被Spring Security过滤器处理。
- 请求完成后,点击Postman请求页签下方的「Cookies」按钮,在弹出的面板里找到对应域名下的
X-XSRF-TOKENCookie。 - 后续发送POST/PUT/DELETE等需要CSRF校验的请求时,把Cookie里的
X-XSRF-TOKEN值放到请求头X-XSRF-TOKEN中即可。
额外排查项
- 确认请求URL的域名、路径和应用完全匹配,Postman仅存储对应域名下的Cookie。
- 检查Postman设置中是否开启了「Enable Cookies」(路径:Settings → Cookies)。
- 验证Spring Security配置是否生效:可以在项目中添加日志,确认
CookieCsrfTokenRepository已被正确加载。
内容的提问来源于stack exchange,提问作者Yahia
相关产品推荐
相关产品推荐

