# Čo je cross-site request forgery (CSRF)?

> Cross-site request forgery (CSRF) je webová slabина, pri ktorej útočník spôsobí, že prehliadač alebo klientsky kód používateľa pošle nezamýšľanú žiadosť aplikácii, ktorá dôveruje existujúcemu autentifikovanému kontextu používateľa.

- Kanonická URL: https://yellowcube.eu/sk/glossary/cross-site-request-forgery/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Aplikácia prijme žiadosť, pretože poverenia ako cookies ju sprevádzajú automaticky, bez adekvátneho potvrdenia, že používateľ akciu zamýšľal. Dopad je limitovaný privilégiami používateľa a zraniteľnou operáciou.

Obrany majú rozlíšiť zámerné akcie rovnakej aplikácie od žiadostí iniciovaných alebo ovplyvnených inokadiaľ. Ochrana poskytovaná frameworkom je preferovaná, keď je jej rozsah a konfigurácia pochopená, a citlivé akcie môžu tiež potrebovať explicitnú reautentifikáciu alebo potvrdenie.

### Kľúčové body

- **Integrita žiadostí:** Použiť nepredvídateľné anti-CSRF tokeny viazané na reláciu používateľa a validovať ich na strane servera pri žiadostiach meniacich stav, alebo použiť iný frameworkom podporovaný vzor s ekvivalentnými vlastnosťami.
- **Signály prehliadača:** Konfigurovať SameSite cookies vhodne a validovať Origin, Fetch Metadata alebo očakávané vlastné hlavičky tam, kde je to vhodné; zaobchádzať s nimi ako s vrstvenými signálmi so zdokumentovanou kompatibilitou a správaním proxy.
- **Návrh workflow:** Nedovoliť nominálne read-only metódam žiadostí meniť stav, vyžadovať aktuálnu autorizáciu pre každú akciu, limitovať privilégiá a trvanie relácie a pridať step-up kontroly pre operácie s vysokým dopadom.
- **Dôležité obmedzenie:** SameSite cookies ani prítomnosť tokenu samy osebe negarantujú ochranu. Tokeny môžu byť uniknuté, predvídateľné alebo nesprávne viazané a cross-site scripting (XSS) vnútri dôveryhodnej aplikácie môže poraziť mnoho obrán CSRF.

### Súvisiace pojmy

[Cross-site scripting (XSS)](<https://yellowcube.eu/sk/glossary/cross-site-scripting/>) · [Bezpečnosť webových aplikácií](<https://yellowcube.eu/sk/glossary/web-application-security/>) · [Autentifikácia](<https://yellowcube.eu/sk/glossary/authentication/>) · [Autorizácia](<https://yellowcube.eu/sk/glossary/authorization/>) · [Bezpečnosť API](<https://yellowcube.eu/sk/glossary/application-programming-interface-security/>)

### Zdroje

[OWASP Cross-Site Request Forgery Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) · [MITRE CWE-352: Cross-Site Request Forgery](https://cwe.mitre.org/data/definitions/352.html)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

