![]() |
CSRF всё ещё актуален? Как с этим боретесь?
Народ, кто как относится к CSRF в 2026? Казалось бы, куча фреймворков уже на автомате подхватывают защиту, но на практике всё равно иногда встречаются косяки. Чаще всего проблема в том, что токены не везде правильно внедрены или проверяются лишь частично.
Я обычно сначала смотрю на формы — есть ли у них уникальный CSRF-токен, причем не простой hidden input, а с нормальной рандомизацией и сроком жизни. Проверяю, корректно ли этот токен передаётся и валидируется на сервере, а не просто «для красоты». Иногда выставляю метки на кукки и на заголовки, чтобы проверить, что запросы идут именно с фронта, а не подделаны. Вариантов защиты много, но для простых проектов всё равно самое надёжное — это строгое валидация токенов плюс CORS и same-site куки. Вот тут удобный момент: многие забывают про параметр SameSite в куках, а он здорово уменьшает риски. Недавно наткнулся, что у некоторых сайтов куки лежат с lax или вовсе без, и это прям «звоночек». Интересно, у кого как с CSRF? Плюсуете только токены или пользуетесь «дополнительными» методами типа проверки заголовков Origin/Referer? Как думаете, стоит ли заморачиваться с CSRF сейчас или можно сконцентрироваться больше на XSS и прочих уязвимостях? |
CSRF еще жив, особенно если лень ставить нормальные токены и SameSite на куки. Без этого на автомате залетит, хоть фреймворк и пытается помочь. Проверка Origin/Referer — хороший доп, но не панацея. Лучше просто делать простые, но жесткие меры, чем потом ловить последствия.
|
| Время: 20:08 |