CSRF-Schutz in Form Actions
Verstehen Sie, wie SvelteKit Cross-Site Request Forgery in Form Actions verhindert.
CSRF-Schutz in Form Actions ist eine kostenlose Sveltejs Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Sveltejs Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
Was CSRF ist
Cross-Site Request Forgery bringt den Browser einer authentifizierten Benutzerin oder eines authentifizierten Benutzers dazu, eine gefälschte Anfrage an Ihre Website zu senden.
SvelteKit-Standard
SvelteKit-Formularaktionen blockieren standardmäßig Anfragen von Quellen anderer Herkunft und mindern dadurch das CSRF-Risiko.
Funktionsweise
SvelteKit vergleicht den Origin-Header bei Methoden, die den Zustand ändern, mit dem Host.
SameSite-Cookies
Setzen Sie bei Cookies sameSite: "lax" als zusätzliche Schutzmaßnahme.
Mit Bedacht deaktivieren
Sie können den CSRF-Schutz über csrf: { checkOrigin: false } in svelte.config.js deaktivieren. Dies wird fast nie empfohlen.
Externe Formularübermittlungen
Wenn Sie Beiträge von anderen Ursprüngen akzeptieren müssen, verwenden Sie stattdessen API-Tokens.
CSRF testen
Versuchen Sie, Ihr Formular von einem unabhängigen Ursprung aus zu übermitteln (z. B. JSFiddle) — SvelteKit sollte dies ablehnen.
GET-Methoden
GET-Anfragen sind standardmäßig nicht gegen CSRF geschützt. Verwenden Sie GET niemals für Zustandsänderungen.
Kombinierte Schutzmaßnahmen
Kombinieren Sie SameSite-Cookies, Origin-Prüfungen und Authentifizierungstokens für mehrschichtigen Schutz.
Häufige Fehler
JWTs in localStorage zu speichern und sie in fetch auszulesen, setzt den Schutz durch SameSite außer Kraft.
Audit-Trail
Protokollieren Sie verdächtige Ursprungsübergreifende Versuche, um Angriffe frühzeitig zu erkennen.
Kurztest
Was prüft SvelteKit standardmäßig auf CSRF?
Zusammenfassung
SvelteKit blockiert POST-Anfragen von anderen Ursprüngen standardmäßig. Kombinieren Sie diesen Schutz mit SameSite-Cookies und deaktivieren Sie ihn niemals leichtfertig.
Lerne HTML mit einem KI-Tutor — kostenlos
Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.
- Kurse
- 41
- Lektionen
- 163
Häufig gestellte Fragen
Ist die Lektion „CSRF-Schutz in Form Actions“ kostenlos?
Ja — der vollständige Text von „CSRF-Schutz in Form Actions“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Sveltejs Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Sveltejs Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „CSRF-Schutz in Form Actions“?
Verstehen Sie, wie SvelteKit Cross-Site Request Forgery in Form Actions verhindert. Du übst Sveltejs Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Sveltejs Academy zu starten?
Keine Vorkenntnisse erforderlich. Sveltejs Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „CSRF-Schutz in Form Actions“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Sveltejs Academy-Lektion Code schreiben und ausführen?
Ja. Jede Sveltejs Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- CSRF-Schutz in Form Actions
- XSS-Prävention in {#html}
- Umgebungsvariablen: $env/static und $env/dynamic
- Rate Limiting mit Hooks