CSRF-Protection mittels Token

Collapse
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • CSRF-Protection mittels Token

    Hallo,

    hierbei wird doch der Token in einem versteckten Feld gespeichert und dann mit dem Wert aus der Session verglichen.
    Was hindert aber einen Angreifer daran, sich den Quelltext anzuschauen und dort den Token rauszuholen? Dann ist doch der Schutz ausgehebelt oder habe ich da einen Denkfehler?

  • #2
    Dazu müsste der Angreifer erst mal an den Quelltext kommen.

    Comment


    • #3
      Wenn der Token im hidden-Field steht, ist das doch kein Problem.

      Comment


      • #4
        Originally posted by lx-club View Post
        Wenn der Token im hidden-Field steht, ist das doch kein Problem.
        Wenn der Angreifer nicht an den Quelltext kommt, kommt er auch nicht an das Hidden-Field.

        Comment


        • #5
          Hi,

          also ist immer Voraussetzung, das es sich um einen geschützen Bereich handelt? Ich dachte man könnte so auch sicherstellen, das Formulare immer nur über die jeweilige Website abgeschickt werden und nicht über z.B. einen eigenen Server, indem man sich einfach den Quellcode kopiert.

          Comment


          • #6
            Originally posted by lx-club View Post
            also ist immer Voraussetzung, das es sich um einen geschützen Bereich handelt? Ich dachte man könnte so auch sicherstellen, das Formulare immer nur über die jeweilige Website abgeschickt werden und nicht über z.B. einen eigenen Server, indem man sich einfach den Quellcode kopiert.
            Ist ja egal, ob das Formular ein Browser oder ein Server absendet, solange er eine gültige Session hat.

            Comment


            • #7
              ok, also verwendet man diesen Schutz, wenn es um geschützte Bereiche geht.

              Kann man denn auch prüfen, ob z.B. ein Kontaktformular immer von einer Quelle (eigene Webseite) gesendet wurde und von nirgendwo anders?

              Comment


              • #8
                Originally posted by lx-club View Post
                Kann man denn auch prüfen, ob z.B. ein Kontaktformular immer von einer Quelle (eigene Webseite) gesendet wurde und von nirgendwo anders?
                Nein.

                Comment

                Working...
                X