# CSRF

> Cross-Site Request Forgery — einen eingeloggten Browser dazu bringen, eine Anfrage zu senden, die der Nutzer nie wollte, auf dessen Cookies reitend.

Browser hängen Cookies an jede Anfrage an eine Domain — auch an solche, die eine feindliche Seite verursacht. Wenn example.com/evil ein verstecktes Formular an bank.com/transfer sendet, während das Opfer eingeloggt ist, sieht die Bank eine perfekt authentifizierte Anfrage. Der Browser kennt keine Absicht, nur Anmeldedaten.

Die üblichen Verteidigungen sind CSRF-Tokens (ein Geheimnis, das die echte Seite kennt und Fälschungen nicht), SameSite-Cookies und die Prüfung des Origin-Headers. Moderne Frameworks liefern das meiste davon; die Verwundbarkeit überlebt dort, wo handgeschriebene Endpunkte sie leise überspringen.

## Verwandte Begriffe

- https://dfieldsolutions.com/de/glossar/xss.md
- https://dfieldsolutions.com/de/glossar/session-hijacking.md
- https://dfieldsolutions.com/de/glossar/owasp-top-10.md

---

Source: https://dfieldsolutions.com/de/glossar/csrf
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.com/en/contact
