Hoppa till innehåll
denna.se logotyp

Senast uppdaterad:

CSRF (Cross-Site Request Forgery)

Även känt som: Cross-Site Request Forgery, Session riding

En attack där en angripare lurar en inloggad användares webbläsare att skicka oönskade förfrågningar till en sajt användaren är autentiserad på.

CSRF utnyttjar att en webbläsare automatiskt skickar med cookies (och därmed inloggningssession) till en sajt. Om en angripare får en inloggad användare att besöka en preparerad sida kan den i bakgrunden trigga en förfrågan — till exempel byta lösenord eller genomföra en överföring — som servern tror kommer från användaren själv.

Skyddet bygger vanligen på CSRF-tokens: en unik, oförutsägbar sträng som bäddas in i formulär och valideras på servern vid varje känslig åtgärd. Eftersom angriparens sida inte kan läsa token misslyckas den förfalskade förfrågan. Moderna ramverk som Laravel, Django och Symfony har CSRF-skydd inbyggt.

Kompletterande åtgärder är SameSite-attributet på cookies (som hindrar att de skickas vid förfrågningar från andra domäner) och att alltid använda POST för åtgärder som ändrar data. CSRF finns med på OWASP:s lista över vanliga webbsårbarheter.

Fördjupning på denna.se

Relaterade termer