Protection contre les attaques CSRF
Générer et valider des jetons CSRF dans les formulaires pour empêcher les requêtes falsifiées.
Protection contre les attaques CSRF est une leçon PHP Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage PHP Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours PHP Academy comprend 4 leçons au total.
Qu’est-ce que le CSRF ?
La falsification de requête intersite (CSRF) incite les utilisateurs authentifiés à envoyer des actions indésirables. Une page malveillante envoie une requête falsifiée à votre site en utilisant la session active de la victime.
Fonctionnement du CSRF
Scénario : Alice est connectée à bank.com. Elle consulte malicious.com, qui contient un formulaire masqué envoyant automatiquement une demande de virement à bank.com en utilisant son cookie de session.
Jetons CSRF
La défense consiste à intégrer dans chaque formulaire un jeton secret propre à la session. Le serveur valide le jeton lors des requêtes POST/PUT/PATCH/DELETE ; une requête falsifiée provenant d’une autre origine ne peut pas lire ce jeton.
@csrf dans Laravel Blade
Ajoutez la directive @csrf à chaque formulaire HTML qui modifie des données.
<form method="POST" action="/transfer">
@csrf
<input name="amount" type="number">
<button>Transfer</button>
</form>Intergiciel CSRF
L’intergiciel VerifyCsrfToken de Laravel vérifie l’en-tête X-CSRF-TOKEN ou le champ _token pour toutes les requêtes autres que GET du groupe d’intergiciels web.
CSRF avec AJAX
Pour les requêtes AJAX, lisez le jeton dans la balise meta et envoyez-le dans un en-tête.
// In the HTML head:
<meta name="csrf-token" content="{{ csrf_token() }}">
// In JavaScript (Axios):
axios.defaults.headers.common["X-CSRF-TOKEN"] =
document.querySelector("meta[name=csrf-token]").content;Exclusion de routes
Les routes d’API (utilisant des jetons Sanctum) sont généralement exclues de la protection CSRF, car elles utilisent une authentification par jeton plutôt que des cookies.
<?php
// In VerifyCsrfToken $except:
protected $except = [
"api/*",
"webhooks/*",
];Attribut de cookie SameSite
Définir SameSite=Strict ou Lax sur le cookie de session fournit une couche supplémentaire de défense contre le CSRF dans les navigateurs modernes.
Modèle du double envoi de cookie
Une autre défense contre le CSRF pour les API consiste à envoyer le jeton à la fois dans un cookie et dans un en-tête de requête. Le serveur vérifie qu’ils correspondent ; les requêtes interorigines ne peuvent pas lire les cookies.
CSRF dans les contextes d’API
Les API REST s’authentifiant avec des jetons Bearer (Sanctum, JWT) ne sont pas vulnérables au CSRF, car les jetons sont stockés dans localStorage et ne sont pas envoyés automatiquement par le navigateur.
Vérifier la protection CSRF
Les outils de vérification Laravel incluent automatiquement les jetons CSRF. Vous pouvez également vérifier que les requêtes POST non protégées sont rejetées.
<?php
// With token:
$this->post("/transfer", ["_token" => csrf_token(), "amount" => 100]);
// Simulating CSRF attack (no token):
$this->withoutMiddleware(VerifyCsrfToken::class)->post("/transfer", [...]);Résumé
La protection CSRF exige un jeton masqué dans chaque formulaire qui modifie l’état. Laravel gère cela automatiquement avec @csrf. Pour AJAX, ajoutez le jeton comme en-tête HTTP. Les routes d’API utilisant des jetons Bearer ne sont pas concernées.
Vérification rapide
Comment ajouter une protection CSRF à un formulaire Laravel Blade ?
Apprends PHP avec un tuteur IA — gratuit
Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.
- Cours
- 49
- Leçons
- 195
Questions Fréquemment Posées
La leçon « Protection contre les attaques CSRF » est-elle gratuite ?
Oui — le texte complet de « Protection contre les attaques CSRF » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours PHP Academy, passe à CoddyKit PRO. Le cours PHP Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Protection contre les attaques CSRF » ?
Générer et valider des jetons CSRF dans les formulaires pour empêcher les requêtes falsifiées. Tu pratiques PHP Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer PHP Academy ?
Aucune expérience préalable n'est requise. PHP Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Protection contre les attaques CSRF » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon PHP Academy ?
Oui. Chaque leçon PHP Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Prévenir les attaques par script intersite (XSS)
- Injection SQL et requêtes paramétrées
- Protection contre les attaques CSRF
- Stockage sécurisé des mots de passe