# Was ist Cross-Site Request Forgery (CSRF)?

> Cross-Site Request Forgery (CSRF) ist eine Web-Schwäche, bei der ein Angreifer den Browser oder clientseitigen Code eines Benutzers veranlasst, eine unbeabsichtigte Anfrage an eine Anwendung zu senden, die dem bestehenden authentifizierten Kontext des Benutzers vertraut.

- Kanonische URL: https://yellowcube.eu/de/glossary/cross-site-request-forgery/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Die Anwendung akzeptiert die Anfrage, weil Credentials wie Cookies automatisch mitgesendet werden, ohne ausreichend zu bestätigen, dass der Benutzer die Aktion beabsichtigte. Die Auswirkung ist durch die Privilegien des Benutzers und die verwundbare Operation begrenzt.

Abwehrmaßnahmen sollten beabsichtigte, anwendungsinterne Aktionen von Anfragen unterscheiden, die andernorts initiiert oder beeinflusst wurden. Framework-bereitgestellter Schutz ist vorzuziehen, wenn sein Scope und seine Konfiguration verstanden sind, und sensible Aktionen können zusätzlich explizite Re-Authentifizierung oder Bestätigung erfordern.

### Wichtigste Punkte

- **Anfrageintegrität:** Unvorhersehbare Anti-CSRF-Tokens verwenden, die an die Sitzung des Benutzers gebunden sind, und sie serverseitig bei zustandsändernden Anfragen validieren — oder ein anderes framework-unterstütztes Muster mit gleichwertigen Eigenschaften einsetzen.
- **Browser-Signale:** SameSite-Cookies angemessen konfigurieren und Origin-, Fetch-Metadata- oder erwartete Custom Header validieren, wo geeignet; diese als geschichtete Signale mit dokumentiertem Kompatibilitäts- und Proxy-Verhalten behandeln.
- **Workflow-Design:** Nominell schreibgeschützte Anfragemethoden dürfen keinen Zustand ändern, aktuelle Autorisierung für jede Aktion verlangen, Sitzungsprivilegien und -dauer begrenzen sowie Step-up-Prüfungen für folgenreiche Operationen ergänzen.
- **Wichtige Einschränkung:** SameSite-Cookies oder das bloße Vorhandensein von Tokens garantieren keinen Schutz. Tokens können auslaufen, vorhersagbar oder falsch gebunden sein, und Cross-Site Scripting (XSS) innerhalb der vertrauenswürdigen Anwendung kann viele CSRF-Abwehrmaßnahmen aushebeln.

### Verwandte Begriffe

[Cross-Site Scripting (XSS)](<https://yellowcube.eu/de/glossary/cross-site-scripting/>) · [Webanwendungssicherheit](<https://yellowcube.eu/de/glossary/web-application-security/>) · [Authentifizierung](<https://yellowcube.eu/de/glossary/authentication/>) · [Autorisierung](<https://yellowcube.eu/de/glossary/authorization/>) · [Application Programming Interface (API) Security](<https://yellowcube.eu/de/glossary/application-programming-interface-security/>)

### Quellen

[OWASP Cross-Site Request Forgery Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) · [MITRE CWE-352: Cross-Site Request Forgery](https://cwe.mitre.org/data/definitions/352.html)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

