0Pricing
Sveltejs Academy · Lezione

Protezione CSRF nelle actions dei moduli

Comprenda come SvelteKit previene la falsificazione delle richieste cross-site nelle actions dei moduli.

Protezione CSRF nelle actions dei moduli è una lezione Sveltejs Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Sveltejs Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Sveltejs Academy include 4 lezioni in totale.

Cos'è la CSRF

La Cross-Site Request Forgery induce il browser di un utente autenticato a inviare al sito una richiesta contraffatta.

Impostazione predefinita di SvelteKit

Le form actions di SvelteKit bloccano per impostazione predefinita le richieste provenienti da origini diverse, riducendo il rischio di CSRF.

Come funziona

SvelteKit confronta l'header Origin con l'host per i metodi che modificano lo stato.

Cookie SameSite

Imposti sameSite: "lax" sui cookie come misura di difesa aggiuntiva.

Disabilitare con cautela

È possibile disabilitare la protezione CSRF tramite csrf: { checkOrigin: false } in svelte.config.js. È quasi mai consigliato.

Invii di moduli esterni

Se deve accettare invii cross-origin, utilizzi invece token API.

Testare CSRF

Provi a inviare dati al modulo da un'origine non correlata, ad esempio JSFiddle: SvelteKit dovrebbe rifiutarli.

Metodi GET

Le richieste GET non sono protette da CSRF per impostazione predefinita; non utilizzi mai GET per modificare lo stato.

Difese combinate

Combini cookie SameSite, controlli dell'header Origin e token di autenticazione per ottenere una sicurezza multilivello.

Errori comuni

Archiviare i JWT in localStorage e leggerli in fetch vanifica la protezione SameSite.

Traccia di audit

Registri i tentativi cross-origin sospetti per individuare tempestivamente gli attacchi.

Verifica rapida

Che cosa controlla SvelteKit per impostazione predefinita per proteggere da CSRF?

Riepilogo

SvelteKit blocca per impostazione predefinita le richieste POST cross-origin. Abbini questa protezione ai cookie SameSite e non la disabiliti mai con leggerezza.

Domande Frequenti

La lezione «Protezione CSRF nelle actions dei moduli» è gratuita?

Sì — il testo completo di «Protezione CSRF nelle actions dei moduli» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Sveltejs Academy, passa a CoddyKit PRO. Il corso Sveltejs Academy include 4 lezioni in totale.

Cosa imparerò in «Protezione CSRF nelle actions dei moduli»?

Comprenda come SvelteKit previene la falsificazione delle richieste cross-site nelle actions dei moduli. Eserciti Sveltejs Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Sveltejs Academy?

Non è richiesta alcuna esperienza precedente. Sveltejs Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Protezione CSRF nelle actions dei moduli»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Sveltejs Academy?

Sì. Ogni lezione Sveltejs Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Protezione CSRF nelle actions dei moduli
  2. Prevenzione XSS in {#html}
  3. Variabili d'ambiente: $env/static e $env/dynamic
  4. Limitazione della frequenza con gli hooks
← Torna a Sveltejs Academy