CSRF対策
フォームでCSRFトークンを生成・検証し、偽造リクエストを防ぎます
「CSRF対策」はCoddyKit上の無料PHP Academyレッスンです。 これはレッスン3/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはPHP Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 PHP Academyコースには全4レッスンが含まれています。
CSRFとは
クロスサイトリクエストフォージェリ(CSRF)とは、認証済みユーザーをだまして意図しない操作を送信させる攻撃です。悪意のあるページが、被害者の有効なセッションを使って偽造リクエストをサイトへ送信します。
CSRFの仕組み
シナリオ:Aliceはbank.comにログインしています。彼女がmalicious.comにアクセスすると、そこには非表示のフォームがあり、彼女のセッションCookieを使ってbank.comへの送金リクエストを自動送信します。
CSRFトークン
防御策は、すべてのフォームに埋め込むセッションごとの秘密トークンです。サーバーはPOST/PUT/PATCH/DELETEリクエストでトークンを検証します。別のオリジンからの偽造リクエストはトークンを読み取れません。
Laravel Bladeの@csrf
データを変更するすべてのHTMLフォームに@csrfディレクティブを追加してください。
<form method="POST" action="/transfer">
@csrf
<input name="amount" type="number">
<button>Transfer</button>
</form>CSRFミドルウェア
LaravelのVerifyCsrfTokenミドルウェアは、webミドルウェアグループ内のGET以外のすべてのリクエストで、X-CSRF-TOKENヘッダーまたは_tokenフィールドを検証します。
AJAXのCSRF対策
AJAXリクエストでは、メタタグからトークンを読み取り、ヘッダーとして送信します。
// In the HTML head:
<meta name="csrf-token" content="{{ csrf_token() }}">
// In JavaScript (Axios):
axios.defaults.headers.common["X-CSRF-TOKEN"] =
document.querySelector("meta[name=csrf-token]").content;ルートの除外
APIルート(Sanctumトークンを使用するもの)は、通常、Cookieではなくトークンベースの認証を使用するため、CSRF保護から除外します。
<?php
// In VerifyCsrfToken $except:
protected $except = [
"api/*",
"webhooks/*",
];SameSite Cookie属性
セッションCookieにSameSite=StrictまたはLaxを設定すると、最新のブラウザーでCSRFに対する追加の防御層を提供できます。
ダブルサブミットCookieパターン
API向けのCSRF防御策の1つです。トークンをCookieとリクエストヘッダーの両方で送信します。サーバーは両者が一致することを検証します。クロスオリジンリクエストはCookieを読み取れません。
APIにおけるCSRF
Bearerトークン(Sanctum、JWT)で認証するREST APIは、トークンがlocalStorageに保存され、ブラウザーによって自動送信されないため、CSRFに対して脆弱ではありません。
CSRFのテスト
LaravelのテストヘルパーはCSRFトークンを自動的に含めます。保護されていないPOSTリクエストが拒否されることもテストできます。
<?php
// With token:
$this->post("/transfer", ["_token" => csrf_token(), "amount" => 100]);
// Simulating CSRF attack (no token):
$this->withoutMiddleware(VerifyCsrfToken::class)->post("/transfer", [...]);概要
CSRF保護には、状態を変更するすべてのフォームに非表示のトークンが必要です。Laravelでは@csrfによってこれを自動的に処理します。AJAXでは、トークンをHTTPヘッダーとして追加してください。Bearerトークンを使用するAPIルートは影響を受けません。
確認問題
Laravel BladeフォームにCSRF保護を追加するにはどうすればよいですか?
よくある質問
「CSRF対策」レッスンは無料ですか?
はい。「CSRF対策」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、PHP Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 PHP Academyコースには全4レッスンが含まれています。
「CSRF対策」で何を学びますか?
フォームでCSRFトークンを生成・検証し、偽造リクエストを防ぎます ブラウザで直接実行するハンズオンコードでPHP Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
PHP Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのPHP Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン3/4です。
「CSRF対策」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このPHP Academyレッスンでコードを書いて実行できますか?
はい。すべてのPHP Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。