ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
 
 
Опции темы Поиск в этой теме Опции просмотра

CSRF всё ещё актуален? Как с этим боретесь?
  #1  
Старый 13.07.2026, 01:40
dark_spirit
Новичок
Регистрация: 20.09.2003
Сообщений: 31
С нами: 11915368

Репутация: 0
По умолчанию CSRF всё ещё актуален? Как с этим боретесь?

Народ, кто как относится к CSRF в 2026? Казалось бы, куча фреймворков уже на автомате подхватывают защиту, но на практике всё равно иногда встречаются косяки. Чаще всего проблема в том, что токены не везде правильно внедрены или проверяются лишь частично.

Я обычно сначала смотрю на формы — есть ли у них уникальный CSRF-токен, причем не простой hidden input, а с нормальной рандомизацией и сроком жизни. Проверяю, корректно ли этот токен передаётся и валидируется на сервере, а не просто «для красоты». Иногда выставляю метки на кукки и на заголовки, чтобы проверить, что запросы идут именно с фронта, а не подделаны.

Вариантов защиты много, но для простых проектов всё равно самое надёжное — это строгое валидация токенов плюс CORS и same-site куки. Вот тут удобный момент: многие забывают про параметр SameSite в куках, а он здорово уменьшает риски. Недавно наткнулся, что у некоторых сайтов куки лежат с lax или вовсе без, и это прям «звоночек».

Интересно, у кого как с CSRF? Плюсуете только токены или пользуетесь «дополнительными» методами типа проверки заголовков Origin/Referer? Как думаете, стоит ли заморачиваться с CSRF сейчас или можно сконцентрироваться больше на XSS и прочих уязвимостях?
 
Ответить с цитированием
 



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.