CSRF-suojaus form actioneissa
Ymmärtäkää, miten SvelteKit estää sivustojen välisen pyynnön väärentämisen form actioneissa.
CSRF-suojaus form actioneissa on ilmainen Sveltejs Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu Sveltejs Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.
Mitä CSRF on
Cross-Site Request Forgery huijaa tunnistautuneen käyttäjän selaimen lähettämään väärennetyn pyynnön sivustollesi.
SvelteKitin oletus
SvelteKitin lomaketoiminnot estävät oletusarvoisesti pyynnöt eri alkuperistä, mikä lieventää CSRF:n riskiä.
Miten se toimii
SvelteKit tarkistaa Origin-otsakkeen suhteessa palvelimeen tilaa muuttavien metodien yhteydessä.
Saman sivuston evästeet
Aseta evästeille sameSite: "lax" lisäsuojaksi.
Poista käytöstä harkiten
Voit poistaa CSRF-suojauksen käytöstä asetuksella csrf: { checkOrigin: false } tiedostossa svelte.config.js. Tätä ei suositella juuri koskaan.
Ulkoiset lomakelähetykset
Jos sinun on hyväksyttävä eri alkuperästä tulevia POST-pyyntöjä, käytä sen sijaan API-tunnuksia.
Testaa CSRF
Yritä lähettää lomakkeelle pyyntö toisesta alkuperästä (esimerkiksi JSFiddlesta) — SvelteKitin pitäisi hylätä se.
GET-metodit
GET-pyynnöt eivät oletusarvoisesti kuulu CSRF-suojauksen piiriin; älä koskaan käytä GET-pyyntöä tilan muuttamiseen.
Yhdistetyt suojaukset
Yhdistä SameSite-evästeet, Origin-tarkistukset ja todennustunnukset kerroksittaiseksi suojaukseksi.
Yleiset virheet
JWT-tunnusten tallentaminen localStorageen ja niiden lukeminen fetch-kutsussa ohittaa SameSite-suojauksen.
Tarkastusloki
Kirjaa epäilyttävät eri alkuperästä tulevat yritykset, jotta havaitset hyökkäykset ajoissa.
Pikakysymys
Mitä SvelteKit tarkistaa oletusarvoisesti CSRF:n varalta?
Kertaus
SvelteKit estää eri alkuperästä tulevat POST-pyynnöt oletusarvoisesti. Yhdistä tähän SameSite-evästeet äläkä poista suojausta kevyin perustein.
Opi HTML tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 41
- Oppitunnit
- 163
Usein kysytyt kysymykset
Onko oppitunti ”CSRF-suojaus form actioneissa” ilmainen?
Kyllä – oppitunnin ”CSRF-suojaus form actioneissa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko Sveltejs Academy-kurssin, päivitä CoddyKit PROhon. Sveltejs Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”CSRF-suojaus form actioneissa”?
Ymmärtäkää, miten SvelteKit estää sivustojen välisen pyynnön väärentämisen form actioneissa. Harjoittelet Sveltejs Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni Sveltejs Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin Sveltejs Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”CSRF-suojaus form actioneissa”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä Sveltejs Academy-oppitunnilla?
Kyllä. Jokainen Sveltejs Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- CSRF-suojaus form actioneissa
- XSS:n estäminen {#html}:ssä
- Ympäristömuuttujat: $env/static ja $env/dynamic
- Pyyntöjen rajoittaminen hookeilla