0Pricing
Sveltejs Academy · Lekcja

Ochrona CSRF w akcjach formularzy

Dowiedz się, jak SvelteKit zapobiega fałszowaniu żądań między witrynami w akcjach formularzy.

Ochrona CSRF w akcjach formularzy to bezpłatna lekcja Sveltejs Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Sveltejs Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Czym jest CSRF

Cross-Site Request Forgery polega na nakłonieniu uwierzytelnionej przeglądarki użytkownika do wysłania sfałszowanego żądania do witryny.

Domyślne zabezpieczenia SvelteKit

Akcje formularzy SvelteKit domyślnie blokują żądania ze źródeł cross-origin, ograniczając ryzyko CSRF.

Jak to działa

SvelteKit porównuje nagłówek Origin z hostem w przypadku metod zmieniających stan.

Ciasteczka SameSite

Ustaw sameSite: "lax" dla ciasteczek jako dodatkową warstwę ochrony.

Ostrożne wyłączanie

Ochronę CSRF można wyłączyć za pomocą csrf: { checkOrigin: false } w pliku svelte.config.js. Prawie nigdy nie jest to zalecane.

Zewnętrzne wysyłanie formularzy

Jeśli muszą Państwo akceptować żądania z innych źródeł, należy zamiast tego użyć tokenów API.

Testowanie CSRF

Proszę spróbować wysłać formularz z niepowiązanego źródła (np. JSFiddle) — SvelteKit powinien odrzucić takie żądanie.

Metody GET

Żądania GET nie są domyślnie chronione przed CSRF; nigdy nie należy używać GET do zmiany stanu.

Połączone zabezpieczenia

Należy połączyć ciasteczka SameSite, sprawdzanie Origin i tokeny uwierzytelniania, aby uzyskać wielowarstwowe zabezpieczenia.

Typowe błędy

Przechowywanie JWT w localStorage i odczytywanie ich w fetch niweluje ochronę SameSite.

Ślad audytowy

Należy rejestrować podejrzane próby z innych źródeł, aby wcześnie wykrywać ataki.

Szybkie sprawdzenie

Co SvelteKit sprawdza domyślnie w ramach ochrony CSRF?

Podsumowanie

SvelteKit domyślnie blokuje żądania POST z innych źródeł. Należy połączyć tę ochronę z ciasteczkami SameSite i nigdy nie wyłączać jej pochopnie.

Często zadawane pytania

Czy lekcja „Ochrona CSRF w akcjach formularzy” jest bezpłatna?

Tak — pełny tekst „Ochrona CSRF w akcjach formularzy” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Sveltejs Academy, przejdź na CoddyKit PRO. Kurs Sveltejs Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ochrona CSRF w akcjach formularzy”?

Dowiedz się, jak SvelteKit zapobiega fałszowaniu żądań między witrynami w akcjach formularzy. Ćwiczysz Sveltejs Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Sveltejs Academy?

Nie wymagamy żadnego doświadczenia. Sveltejs Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Ochrona CSRF w akcjach formularzy”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Sveltejs Academy?

Tak. Każda lekcja Sveltejs Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Ochrona CSRF w akcjach formularzy
  2. Zapobieganie XSS w {#html}
  3. Zmienne środowiskowe: $env/static i $env/dynamic
  4. Ograniczanie liczby żądań za pomocą hooków
← Powrót do Sveltejs Academy