You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

JMeter登录后请求返回invalid csrf token问题求助

解决JMeter中登录后后续请求"invalid csrf token"问题
  • 确认CSRF令牌的传递规则
    手动用浏览器完成登录后发起目标请求,打开开发者工具(F12)查看Network面板:

    • 检查CSRF令牌是放在请求体、URL参数还是请求头(比如X-CSRF-Token、X-XSRF-TOKEN这类字段)
    • 核对参数名是否和你设置的一致,部分系统用csrf_token而非_csrf,位置或参数名错误直接导致验证失败
  • 验证CSRF令牌提取准确性
    确保提取器正确获取登录响应中的_csrf值:

    • 若登录响应是HTML,用正则表达式提取器,正则式写name="_csrf" value="(.+?)",模板设为$1$
    • 若为JSON响应,用JSON提取器,JSON Path表达式写$._csrf
    • 添加Debug Sampler查看提取到的变量值,确认无多余空格、转义字符或截取不完整的情况
  • 检查Cookie管理器配置

    • 使用HTTP Cookie管理器,若为多线程循环场景,勾选"Clear cookies each iteration?"避免旧令牌残留
    • 部分系统的CSRF令牌存储在Cookie中(如XSRF-TOKEN),需从Cookie提取而非响应体,确认Cookie管理器已捕获对应Cookie,再用Cookie提取器取值
  • 保证请求上下文一致

    • 后续请求与登录请求使用同一套HTTP请求默认值,确保域名、端口、协议完全匹配,避免跨域触发CSRF验证
    • 开启"Follow Redirects"和"Use KeepAlive",部分系统会在重定向流程中更新CSRF令牌
  • 模拟浏览器完整请求头
    复制浏览器请求中的User-Agent、Referer等字段到JMeter的HTTP请求头管理器中,部分系统会验证Referer是否为登录页面URL,缺失或不匹配会导致令牌验证失败

内容的提问来源于stack exchange,提问作者Ajay Arya

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.12 15:35:25