Protección CSRF en form actions
Comprenda cómo SvelteKit evita la falsificación de solicitudes entre sitios en las form actions.
Protección CSRF en form actions es una lección gratuita de Sveltejs Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Sveltejs Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Sveltejs Academy incluye 4 lecciones en total.
Qué es CSRF
La falsificación de solicitudes entre sitios engaña al navegador de un usuario autenticado para que envíe una solicitud falsificada a su sitio.
Comportamiento predeterminado de SvelteKit
Las acciones de formularios de SvelteKit bloquean de forma predeterminada las solicitudes de orígenes distintos, lo que mitiga CSRF.
Cómo funciona
SvelteKit comprueba el encabezado Origin con respecto al host para los métodos que modifican el estado.
Cookies SameSite
Configure sameSite: "lax" en las cookies como medida de defensa en profundidad.
Desactive con cuidado
Puede desactivar la protección contra CSRF mediante csrf: { checkOrigin: false } en svelte.config.js. Casi nunca se recomienda.
Envíos de formularios externos
Si debe aceptar envíos desde otros orígenes, utilice tokens de API en su lugar.
Pruebe CSRF
Intente enviar datos a su formulario desde un origen no relacionado (por ejemplo, JSFiddle): SvelteKit debería rechazarlo.
Métodos GET
Las solicitudes GET no están protegidas contra CSRF de forma predeterminada; nunca utilice GET para modificar el estado.
Defensas combinadas
Combine cookies SameSite, comprobaciones de Origin y tokens de autenticación para obtener una seguridad por capas.
Errores comunes
Almacenar JWT en localStorage y leerlo en fetch anula la protección de SameSite.
Registro de auditoría
Registre los intentos sospechosos desde otros orígenes para detectar ataques en una fase temprana.
Comprobación rápida
¿Qué comprueba SvelteKit de forma predeterminada para proteger contra CSRF?
Resumen
SvelteKit bloquea de forma predeterminada las solicitudes POST desde otros orígenes. Combine esta protección con cookies SameSite y nunca la desactive a la ligera.
Preguntas frecuentes
¿La lección «Protección CSRF en form actions» es gratis?
Sí — el texto completo de «Protección CSRF en form actions» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Sveltejs Academy, actualiza a CoddyKit PRO. El curso de Sveltejs Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Protección CSRF en form actions»?
Comprenda cómo SvelteKit evita la falsificación de solicitudes entre sitios en las form actions. Practicas Sveltejs Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Sveltejs Academy?
No se requiere experiencia previa. Sveltejs Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Protección CSRF en form actions»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Sveltejs Academy?
Sí. Cada lección de Sveltejs Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Protección CSRF en form actions
- Prevención de XSS en {#html}
- Variables de entorno: $env/static y $env/dynamic
- Limitación de solicitudes con hooks