CSRF CSRF功能默认是已经打开了! 具体过程可以阅读CsrfFilter这个过滤器的源码 CSRF 理解 在登录页面添加一个隐藏域 <input type="hidden"th:if="${_csrf}!=null"th:value="${_csrf.token}"name="_csrf "/> 关闭安全配置的类中的 csrf // http.csrf().disable();