Kurz-Fakten

  • Zielt auf angemeldete Sitzungen, nicht auf Passwörter
  • Abwehr über ein Token je Formular und Sitzung
  • Ergänzend hilft das SameSite-Attribut bei Sitzungs-Cookies
  • Betrifft nur verändernde Anfragen, nicht das reine Lesen

Bedeutung in der Praxis

Der Fehler steckt selten im Formular, das jemand bewusst abgesichert hat, sondern in dem, das später dazukam – eine Löschfunktion, ein Statuswechsel, ein Ausloggen per Link. Deshalb gehört die Prüfung an eine zentrale Stelle, die jede verändernde Anfrage durchläuft, statt in jedes Formular einzeln.

Verwandte Begriffe