0Pricing
React Academy · レッスン

ReactとAPI構成におけるCSRF対策

React SPAおよびSSR構成でSameSite Cookie、CSRFトークン、ダブルサブミットCookieパターンを実装します。

「ReactとAPI構成におけるCSRF対策」はCoddyKit上の無料React Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはReact Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 React Academyコースには全4レッスンが含まれています。

CSRF とは

クロスサイトリクエストフォージェリ(CSRF)は、悪意のある Web サイトがユーザーのブラウザをだまして、認証済みのリクエストを API に送信させる攻撃です。ブラウザはリクエストに Cookie を自動的に付加するため、サーバーはアプリからの正当なリクエストと、攻撃者のサイトからの偽造リクエストを区別できません。

Cookie が CSRF を可能にする理由

Cookie は CSRF 脆弱性の根本原因です。ユーザーがアプリにログインすると、セッション Cookie がブラウザに保存されます。ユーザーが攻撃者のページを訪れると、攻撃者は API へのフォーム送信や fetch リクエストを発生させることができます。その際、ブラウザはセッション Cookie を自動的に含めるため、悪意のあるリクエストも認証されてしまいます。

SameSite Cookie 属性

SameSite Cookie 属性は、クロスサイトリクエストで Cookie を送信する条件をブラウザに指定します。値は3つあります。Lax(最新のブラウザでのデフォルト。クロスサイト POST はブロックしますが、GET は許可します)、Strict(GET ナビゲーションを含むすべてのクロスサイトリクエストをブロックします)、None(クロスサイトリクエストを許可しますが、HTTPS と Secure フラグが必要です)です。

SameSite=Lax と安全な API

SameSite=Lax は、クロスサイトの POST、PUT、DELETE、PATCH リクエストをブロックします。これらは変更操作に使われるメソッドです。API が読み取りには GET のみを使い、すべての変更操作に POST を使う場合、SameSite=Lax によって最新のブラウザ上の SPA では CSRF が実質的に防止されます。これは現在、多くのアプリケーションが依存している基本的な緩和策です。

Double Submit Cookie パターン

Double Submit Cookie パターンは、サーバーがランダムな CSRF トークンを HttpOnly ではない Cookie に設定する CSRF 緩和策です。クライアントはこの Cookie の値を読み取り、カスタムリクエストヘッダー(例:X-CSRF-Token)として含めます。サーバーはヘッダーの値が Cookie の値と一致することを検証します。攻撃者は別のオリジンの Cookie を読み取れないため、正しいヘッダーを設定できません。

Synchronizer Token パターン

Synchronizer Token パターンでは、サーバー上でユーザーセッションごとに一意の CSRF トークンを生成します。HTML フォームでは、トークンを hidden フィールドに埋め込みます。SPA の API 呼び出しでは、エンドポイントまたは meta タグを介してトークンを提供し、カスタムヘッダーで送信します。サーバーは状態を変更するすべてのリクエストでトークンを検証します。

Authorization ヘッダー内の JWT は脆弱ではない

JWT をメモリまたは localStorage に保存し、Authorization: Bearer ヘッダーで送信する React SPA は、従来型の CSRF に対して脆弱ではありません。CSRF 攻撃は Cookie ベースの認証を悪用します。攻撃者のページは、CORS の制限によりクロスオリジンリクエストにカスタムヘッダーを設定できないため、Authorization ヘッダーを偽造できません。

CSRF 緩和策としてのカスタムリクエストヘッダー

単純なクロスオリジンリクエスト(フォーム POST や画像の読み込み)では、カスタムヘッダーを使用できません。カスタムヘッダーを含められるのは、CORS のプリフライトを通過するリクエストだけです。そして、プリフライトリクエストにはサーバーによる明示的な許可が必要です。すべての変更操作で X-Requested-With: XMLHttpRequest のようなカスタムヘッダーを要求する API は、単純な CSRF 攻撃から本質的に保護されます。

CORSとCSRFは異なります

CORSは、クロスオリジンリクエストのレスポンスを読み取れるオリジンを制御します。CSRFは、状態を変更するリクエストを送信できるオリジンに関するものです。オリジンを制限するようにCORSを設定しても、CSRFは防げません。ブラウザーはリクエストとCookieを送信し、CORSが制御するのはレスポンスをJavaScriptから参照できるかどうかだけです。CSRF攻撃では、レスポンスを読み取る必要はありません。

セッションCookieのベストプラクティス

セッションCookieには、HttpOnly: true(JavaScriptによるCookieの読み取りを防ぎ、XSSを利用したトークン窃取を阻止します)、Secure: true(HTTPS経由でのみ送信します)、SameSite: LaxまたはStrict(CSRFを防ぎます)、適切なMax-Ageまたは有効期限を設定してください。これら4つの属性を組み合わせることで、セッション管理のセキュリティを大幅に強化できます。

Next.js App RouterにおけるCSRF

Next.js App Routerでは、Server ActionsにPOSTリクエストを使用します。Next.jsは、Originヘッダーとホストを照合してCSRF対策を実装しており、予期しないオリジンからのリクエストは拒否されます。この組み込みのチェックとSameSite=LaxのセッションCookieを組み合わせることで、Server Actionベースの変更処理に対する堅牢なCSRF対策になります。

SameSite Cookie属性

クロスサイトのPOSTリクエストをブロックしつつ、クロスサイトのGETナビゲーションを許可するSameSite Cookieの値はどれですか?

レッスンのまとめ

CSRFは、ブラウザーをだまして認証済みのクロスサイトリクエストを送信させることで、Cookieベースの認証を悪用します。SameSite=Laxは、最新のブラウザーにおける基本的な防御策です。Double Submit CookieパターンとSynchronizer Tokenパターンによって、さらに保護を強化できます。AuthorizationヘッダーでJWTを使用するReact SPAは、本質的にCSRFに強い構成です。カスタムの必須ヘッダーやCORSのプリフライトもCSRFの緩和に役立ちます。セッションCookieには必ずHttpOnly + Secure + SameSiteを組み合わせてください。

よくある質問

「ReactとAPI構成におけるCSRF対策」レッスンは無料ですか?

はい。「ReactとAPI構成におけるCSRF対策」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、React Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 React Academyコースには全4レッスンが含まれています。

「ReactとAPI構成におけるCSRF対策」で何を学びますか?

React SPAおよびSSR構成でSameSite Cookie、CSRFトークン、ダブルサブミットCookieパターンを実装します。 ブラウザで直接実行するハンズオンコードでReact Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

React Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのReact Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「ReactとAPI構成におけるCSRF対策」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このReact Academyレッスンでコードを書いて実行できますか?

はい。すべてのReact Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ReactのXSS:dangerouslySetInnerHTMLとサードパーティスクリプト
  2. ReactとAPI構成におけるCSRF対策
  3. ReactアプリのContent Security Policy
  4. シークレット管理と環境変数
← React Academyに戻る