PDA

Просмотр полной версии : Как я понял CSRF и что реально помогает от него


deniben
23.07.2026, 03:20
CSRF — это когда сайт заставляют сделать действие от твоего имени, хотя ты сам ничего не хотел. Обычно это стрельба по кнопкам, которые требуют авторизации, типа сменить пароль или добавить пост. Если не защититься, то кто-то может подкинуть ссылку или форму, и браузер автоматически прокинет куки.

Самый простой и рабочий способ защиты — ставить CSRF-токен на формы, который сервер проверяет при каждом запросе. Без правильного токена запрос отклоняется. Можно ещё проверять Referer, но он ненадёжен. В современных фреймворках эта защита почти автоматическая, но на сайтах без фреймворков часто забывают.

Когда проверяешь сайт, загляни в запросы формы — есть там скрытое поле с токеном или нет. Если нет, стоит задуматься. И ещё важный момент — не давайте опасные действия обрабатываться через GET-запросы, только POST.

Кто как проверяет CSRF? Какие нестандартные приёмы используете?