Sveltejs Academy · Oppitunti

CSRF-suojaus form actioneissa

Ymmärtäkää, miten SvelteKit estää sivustojen välisen pyynnön väärentämisen form actioneissa.

Oppitunti 1/413 vaihetta

CSRF-suojaus form actioneissa on ilmainen Sveltejs Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Sveltejs Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.

Mitä CSRF on

Cross-Site Request Forgery huijaa tunnistautuneen käyttäjän selaimen lähettämään väärennetyn pyynnön sivustollesi.

SvelteKitin oletus

SvelteKitin lomaketoiminnot estävät oletusarvoisesti pyynnöt eri alkuperistä, mikä lieventää CSRF:n riskiä.

Miten se toimii

SvelteKit tarkistaa Origin-otsakkeen suhteessa palvelimeen tilaa muuttavien metodien yhteydessä.

Saman sivuston evästeet

Aseta evästeille sameSite: "lax" lisäsuojaksi.

Poista käytöstä harkiten

Voit poistaa CSRF-suojauksen käytöstä asetuksella csrf: { checkOrigin: false } tiedostossa svelte.config.js. Tätä ei suositella juuri koskaan.

Ulkoiset lomakelähetykset

Jos sinun on hyväksyttävä eri alkuperästä tulevia POST-pyyntöjä, käytä sen sijaan API-tunnuksia.

Testaa CSRF

Yritä lähettää lomakkeelle pyyntö toisesta alkuperästä (esimerkiksi JSFiddlesta) — SvelteKitin pitäisi hylätä se.

GET-metodit

GET-pyynnöt eivät oletusarvoisesti kuulu CSRF-suojauksen piiriin; älä koskaan käytä GET-pyyntöä tilan muuttamiseen.

Yhdistetyt suojaukset

Yhdistä SameSite-evästeet, Origin-tarkistukset ja todennustunnukset kerroksittaiseksi suojaukseksi.

Yleiset virheet

JWT-tunnusten tallentaminen localStorageen ja niiden lukeminen fetch-kutsussa ohittaa SameSite-suojauksen.

Tarkastusloki

Kirjaa epäilyttävät eri alkuperästä tulevat yritykset, jotta havaitset hyökkäykset ajoissa.

Pikakysymys

Mitä SvelteKit tarkistaa oletusarvoisesti CSRF:n varalta?

Kertaus

SvelteKit estää eri alkuperästä tulevat POST-pyynnöt oletusarvoisesti. Yhdistä tähän SameSite-evästeet äläkä poista suojausta kevyin perustein.

Aloita maksutta

Opi HTML tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
41
Oppitunnit
163

Usein kysytyt kysymykset

Onko oppitunti ”CSRF-suojaus form actioneissa” ilmainen?

Kyllä – oppitunnin ”CSRF-suojaus form actioneissa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Sveltejs Academy-kurssin, päivitä CoddyKit PROhon. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”CSRF-suojaus form actioneissa”?

Ymmärtäkää, miten SvelteKit estää sivustojen välisen pyynnön väärentämisen form actioneissa. Harjoittelet Sveltejs Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni Sveltejs Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin Sveltejs Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”CSRF-suojaus form actioneissa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä Sveltejs Academy-oppitunnilla?

Kyllä. Jokainen Sveltejs Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. CSRF-suojaus form actioneissa
  2. XSS:n estäminen {#html}:ssä
  3. Ympäristömuuttujat: $env/static ja $env/dynamic
  4. Pyyntöjen rajoittaminen hookeilla
← Takaisin: Sveltejs Academy