Az alkalmazás elfogadja a kérést, mert az olyan hitelesítő adatok, mint a cookie-k, automatikusan elkísérik, anélkül hogy megfelelően megerősítené, hogy a felhasználó szándékosan akarta-e a műveletet. A hatást a felhasználó jogosultságai és a sebezhető művelet korlátozzák.
A védelmeknek meg kell különböztetniük a szándékos, alkalmazáson belüli műveleteket a máshol kezdeményezett vagy befolyásolt kérésektől. A keretrendszer által nyújtott védelem előnyös, amikor a hatóköre és konfigurációja értett, és az érzékeny műveletek explicit újrahitelesítést vagy megerősítést is igényelhetnek.
Legfontosabb pontok
KérésintegritásHasználjon a felhasználó munkamenetéhez kötött kiszámíthatatlan anti-CSRF-tokeneket, és validálja őket szerveroldalon az állapotváltoztató kéréseknél, vagy használjon más keretrendszer-támogatott mintát egyenértékű tulajdonságokkal.
BöngészőjelekKonfigurálja megfelelően a SameSite cookie-kat, és validálja az Origin-, Fetch Metadata- vagy elvárt egyedi fejléceket, ahol megfelelő; kezelje ezeket rétegzett jelekként dokumentált kompatibilitással és proxyviselkedéssel.
Munkafolyamat-tervezésNe engedje, hogy a nominálisan csak olvasási kérésmódok állapotot változtassanak, kérjen aktuális jogosítást minden művelethez, korlátozza a munkamenet-jogosultságokat és időtartamot, és adjon step-up ellenőrzéseket a nagy következményű műveletekhez.
Fontos korlátA SameSite cookie-k vagy tokenjelenlét önmagában nem garantálja a védelmet. A tokenek kiszivároghatnak, kiszámíthatóak lehetnek vagy helytelenül kötődhetnek, és a megbízható alkalmazáson belüli cross-site scripting (XSS) sok CSRF-védelmet legyőzhet.