ANTICHAT

ANTICHAT (https://forum.antichat.io/index.php)
-   Веб-уязвимости (https://forum.antichat.io/forumdisplay.php?f=114)
-   -   CSRF всё ещё актуален? Как с этим боретесь? (https://forum.antichat.io/showthread.php?t=9000015)

dark_spirit 13.07.2026 01:40

CSRF всё ещё актуален? Как с этим боретесь?
 
Народ, кто как относится к CSRF в 2026? Казалось бы, куча фреймворков уже на автомате подхватывают защиту, но на практике всё равно иногда встречаются косяки. Чаще всего проблема в том, что токены не везде правильно внедрены или проверяются лишь частично.

Я обычно сначала смотрю на формы — есть ли у них уникальный CSRF-токен, причем не простой hidden input, а с нормальной рандомизацией и сроком жизни. Проверяю, корректно ли этот токен передаётся и валидируется на сервере, а не просто «для красоты». Иногда выставляю метки на кукки и на заголовки, чтобы проверить, что запросы идут именно с фронта, а не подделаны.

Вариантов защиты много, но для простых проектов всё равно самое надёжное — это строгое валидация токенов плюс CORS и same-site куки. Вот тут удобный момент: многие забывают про параметр SameSite в куках, а он здорово уменьшает риски. Недавно наткнулся, что у некоторых сайтов куки лежат с lax или вовсе без, и это прям «звоночек».

Интересно, у кого как с CSRF? Плюсуете только токены или пользуетесь «дополнительными» методами типа проверки заголовков Origin/Referer? Как думаете, стоит ли заморачиваться с CSRF сейчас или можно сконцентрироваться больше на XSS и прочих уязвимостях?

CrazyWolf 05.09.2026 02:10

CSRF еще жив, особенно если лень ставить нормальные токены и SameSite на куки. Без этого на автомате залетит, хоть фреймворк и пытается помочь. Проверка Origin/Referer — хороший доп, но не панацея. Лучше просто делать простые, но жесткие меры, чем потом ловить последствия.


Время: 20:08