Cross-Site-Request-Forgery
CSRF · Den Browser eines angemeldeten Benutzers dazu zu zwingen, ohne Wissen des Benutzers eine Anfrage zu senden, über einen Link oder ein Formular auf einer anderen Website.
- 01
Warum es wichtig ist
Der Browser fügt jeder Anfrage an eine Website automatisch das Sitzungs-Cookie hinzu. Prüft die Website nicht, ob eine Anfrage wirklich vom Bildschirm des Benutzers selbst stammt, kann eine andere Seite im Namen des Benutzers ein Passwort ändern, eine Adresse aktualisieren oder eine Überweisung auslösen. Tokens je Formular und richtig konfigurierte Cookies verhindern das.
- 02
Beispiel
Das Formular zum Ändern der E-Mail-Adresse in einem Admin-Panel hat kein Verifikations-Token. Während er angemeldet ist, klickt der Administrator auf einen Link, der in einem Forum geteilt wurde; im Hintergrund wird die E-Mail-Adresse des Kontos auf die des Angreifers geändert.
- 03
Häufiger Fehler
Wichtige Aktionen über Links auszuführen, die aus der Adressleiste heraus funktionieren. Jede zustandsändernde Aktion sollte ein Formularversand sein, der durch ein Token geschützt ist, bei kritischen mit erneuter Authentifizierung.
- 04
Verwandte Begriffe
Passende Leistungen und Ratgeber
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.