CSRF (Cross-Site Request Forgery), im Tech-Kontext.
Bei CSRF löst eine fremde Seite im Browser eines angemeldeten Nutzers ungewollte Aktionen aus. Schutz sind CSRF-Token und das Cookie-Merkmal SameSite.
Cross-Site Request Forgery ist eine Angriffsklasse, bei der eine fremde Seite den Browser eines bereits angemeldeten Nutzers dazu bringt, eine verändernde Anfrage an Ihre Anwendung zu senden, weil der Browser das Sitzungs-Cookie automatisch mitschickt. Der Server sieht eine gültige Sitzung und führt die Aktion aus. Die Schutzmaßnahmen sind seit Jahren im OWASP-Leitfaden beschrieben und unstrittig: ein pro Sitzung erzeugtes Token in jedem verändernden Formular, das Cookie-Merkmal SameSite auf Lax oder Strict, verändernde Aktionen niemals per GET sowie eine Prüfung des Origin-Headers. Schnittstellen mit Token im Authorization-Header sind strukturell weniger betroffen.
Beispiele aus dem Mittelstand
- Ein Kundenportal legt in jedes Formular ein CSRF-Token, das der Server gegen die Sitzung prüft.
- Ein Verwaltungsbereich setzt das Sitzungs-Cookie auf SameSite Strict, damit Aufrufe von fremden Seiten ohne Sitzung ankommen.
Set-Cookie: sitzung=abc123; HttpOnly; Secure; SameSite=Lax; Path=/Folge-Fragen
Reicht SameSite als alleiniger Schutz?
Für die meisten Fälle senkt es das Risiko stark, ersetzt aber das Token nicht. OWASP empfiehlt beides, weil ältere Browser und Sonderfälle bleiben.
Sind Schnittstellen auch betroffen?
Nur wenn die Anmeldung über Cookies läuft. Wird ein Token im Authorization-Header geschickt, sendet der Browser es nicht von allein mit.
Wo gehört das CSRF-Token hin?
In ein verstecktes Formularfeld oder einen eigenen Header, niemals in die URL. In der URL landet es in Protokollen und im Referrer.
Woran erkenne ich den Schutz bei einer Prüfung?
Verändernde Aktionen laufen über POST, das Sitzungs-Cookie trägt HttpOnly, Secure und SameSite, und ohne gültiges Token wird die Anfrage abgewiesen.
CSRF (Cross-Site Request Forgery) in der Praxis.
Wo dieser Begriff in deinem Geschäft konkret wird, beginnt die Arbeit. Wir nennen klar, ob die Idee in unser Studio passt.
Digital-Audit