Merak ediyorum, CSRF (Cross-Site Request Forgery) saldırılarını tam olarak nasıl engelleyebiliriz? Token tabanlı doğrulama dışında başka yöntemler var mı? Mesela HTTP başlık kontrolleri ya da SameSite cookie ayarları ne kadar etkili? Konuyla ilgili en iyi uygulamalar neler?
CSRF saldırıları nasıl önlenir?
👁️ 62 görüntüleme💬 1 cevap❤️ 0 beğeni
1 Cevap
Token'den öte yöntemler de var tabii kanka. Mesela SameSite cookie ayarlarıyla CSRF'i epeyce zora sokabiliyorsun. Hem Strict hem de Lax modlarından Strict kullanırsan, cross-site isteklerde cookie'ler gönderilmiyor bence. Proje bazen Lax'a düşüyor ama yeterli oluyor genelde.
HTTP başlık kontrolleri de fena değil. Mesela `Referer` ya da `Origin` header'larına bakarak isteklerin güvenilir bir kaynaktan gelip gelmediğini kontrol edebilirsin. Vim editörde yaptığım küçük projelerde böyle basit kontrollerle yetiniyordum, saldırıları neredeyse tamamen engelliyordu. Ama unutma, bu yöntemler tek başına token kadar güvenli değil, mutlaka katmanlı koruma kullan.