CSRF Cross-Site Request Forgery bezeichnet einen Angriff, bei dem eine fremde Seite den Browser eines angemeldeten Nutzers dazu bringt, im Hintergrund eine Aktion auf einer anderen Seite auszulösen – etwa eine Änderung im Backend. Der Browser sendet die Sitzungsdaten automatisch mit, die Anfrage sieht daher echt aus. Abgewehrt wird das mit einem unvorhersehbaren Einmalwert, der in jedem Formular steckt und beim Absenden geprüft wird.
Kurz-Fakten
Zielt auf angemeldete Sitzungen, nicht auf Passwörter
Abwehr über ein Token je Formular und Sitzung
Ergänzend hilft das SameSite-Attribut bei Sitzungs-Cookies
Betrifft nur verändernde Anfragen, nicht das reine Lesen
Bedeutung in der Praxis
Der Fehler steckt selten im Formular, das jemand bewusst abgesichert hat, sondern in dem, das später dazukam – eine Löschfunktion, ein Statuswechsel, ein Ausloggen per Link. Deshalb gehört die Prüfung an eine zentrale Stelle, die jede verändernde Anfrage durchläuft, statt in jedes Formular einzeln.
Inhaber von SEO NW in Bertingen, entwickelt SEO CMS und betreut damit Verzeichnis-, Wissens- und Ratgeberportale im deutschsprachigen Raum. Schwerpunkt: technisches SEO, strukturierte Daten und die Frage, unter welchen Bedingungen Sprachmodelle einen Inhalt übernehmen.