CSRF (Siteler Arası İstek Sahteciliği) Nedir?
Ayrıca: Cross-Site Request Forgery, XSRF, oturum sahteciliği
CSRF (Cross-Site Request Forgery, Siteler Arası İstek Sahteciliği), bir web sitesinde oturumu açık olan kullanıcının, kötü niyetli bir sayfa aracılığıyla bilgisi dışında yetkili istekler göndermesini sağlayan bir saldırı türüdür.
Saldırı, tarayıcıların bir siteye yapılan isteklere o siteye ait çerezleri otomatik eklemesinden yararlanır. Kurban, oturumu açıkken saldırganın hazırladığı bir bağlantıya tıkladığında veya gizli bir form otomatik gönderildiğinde, istek kurbanın kimliğiyle hedef siteye ulaşır. Böylece parola değiştirme, para transferi, e-posta adresi güncelleme veya yönetici ekleme gibi işlemler kullanıcının rızası olmadan gerçekleştirilebilir. Saldırganın yanıtı görmesi gerekmez; işlemin sunucuda gerçekleşmesi yeterlidir.
Nasıl önlenir?
Standart savunma, her durum değiştiren isteğe tahmin edilemez bir CSRF token'ı eklemek ve sunucuda doğrulamaktır. Çerezlerde SameSite özniteliğinin kullanılması, kritik işlemlerde yeniden kimlik doğrulama ve iki adımlı doğrulama ek koruma sağlar. CSRF çoğu zaman XSS zafiyetiyle birlikte daha tehlikeli hale geldiğinden, iki konunun da kapatılması önemlidir.
Uygulamanızdaki durum değiştiren uç noktaların CSRF'e karşı korunup korunmadığını görmek için kapsamlı bir sızma testi önerilir. Güvenlik yaklaşımınızı bütünsel kurgulamak için siber güvenlik danışmanlığı hizmetimizden yararlanabilirsiniz.
Uygulamanızın CSRF açısından incelenmesini isterseniz bizimle iletişime geçin.