# Mi a cross-site request forgery (CSRF)?

> A cross-site request forgery (CSRF) webes gyengeség, amelyben a támadó a felhasználó böngészőjét vagy kliensoldali kódját egy nem szándékos kérés elküldésére készteti egy olyan alkalmazáshoz, amely megbízik a felhasználó meglévő hitelesített kontextusában.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/cross-site-request-forgery/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Az alkalmazás elfogadja a kérést, mert az olyan hitelesítő adatok, mint a cookie-k, automatikusan elkísérik, anélkül hogy megfelelően megerősítené, hogy a felhasználó szándékosan akarta-e a műveletet. A hatást a felhasználó jogosultságai és a sebezhető művelet korlátozzák.

A védelmeknek meg kell különböztetniük a szándékos, alkalmazáson belüli műveleteket a máshol kezdeményezett vagy befolyásolt kérésektől. A keretrendszer által nyújtott védelem előnyös, amikor a hatóköre és konfigurációja értett, és az érzékeny műveletek explicit újrahitelesítést vagy megerősítést is igényelhetnek.

### Legfontosabb pontok

- **Kérésintegritás:** Használjon a felhasználó munkamenetéhez kötött kiszámíthatatlan anti-CSRF-tokeneket, és validálja őket szerveroldalon az állapotváltoztató kéréseknél, vagy használjon más keretrendszer-támogatott mintát egyenértékű tulajdonságokkal.
- **Böngészőjelek:** Konfigurálja megfelelően a SameSite cookie-kat, és validálja az Origin-, Fetch Metadata- vagy elvárt egyedi fejléceket, ahol megfelelő; kezelje ezeket rétegzett jelekként dokumentált kompatibilitással és proxyviselkedéssel.
- **Munkafolyamat-tervezés:** Ne engedje, hogy a nominálisan csak olvasási kérésmódok állapotot változtassanak, kérjen aktuális jogosítást minden művelethez, korlátozza a munkamenet-jogosultságokat és időtartamot, és adjon step-up ellenőrzéseket a nagy következményű műveletekhez.
- **Fontos korlát:** A SameSite cookie-k vagy tokenjelenlét önmagában nem garantálja a védelmet. A tokenek kiszivároghatnak, kiszámíthatóak lehetnek vagy helytelenül kötődhetnek, és a megbízható alkalmazáson belüli cross-site scripting (XSS) sok CSRF-védelmet legyőzhet.

### Kapcsolódó kifejezések

[Cross-site scripting (XSS)](<https://yellowcube.eu/hu/glossary/cross-site-scripting/>) · [Webalkalmazás-biztonság](<https://yellowcube.eu/hu/glossary/web-application-security/>) · [Hitelesítés](<https://yellowcube.eu/hu/glossary/authentication/>) · [Jogosítás](<https://yellowcube.eu/hu/glossary/authorization/>) · [API-biztonság](<https://yellowcube.eu/hu/glossary/application-programming-interface-security/>)

### Források

[OWASP Cross-Site Request Forgery Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) · [MITRE CWE-352: Cross-Site Request Forgery](https://cwe.mitre.org/data/definitions/352.html)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

