Защита CSRF в действиях форм
Разберитесь, как SvelteKit предотвращает подделку межсайтовых запросов в действиях форм.
«Защита CSRF в действиях форм» — бесплатный урок Sveltejs Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Sveltejs Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Sveltejs Academy содержит 4 уроков всего.
Что такое CSRF
Подделка межсайтовых запросов заставляет браузер аутентифицированного пользователя отправить поддельный запрос на ваш сайт.
Поведение SvelteKit по умолчанию
По умолчанию действия форм SvelteKit блокируют запросы из источников другого происхождения, снижая риск CSRF.
Как это работает
SvelteKit проверяет заголовок Origin на соответствие хосту для методов, изменяющих состояние.
Файлы cookie SameSite
Устанавливайте для файлов cookie значение sameSite: "lax" как дополнительную меру защиты.
Отключайте осторожно
Защиту от CSRF можно отключить с помощью csrf: { checkOrigin: false } в svelte.config.js. Почти никогда так делать не рекомендуется.
Отправка форм из других источников
Если необходимо принимать запросы из других источников, используйте вместо этого токены API.
Тестирование CSRF
Попробуйте отправить данные формы из несвязанного источника, например из JSFiddle, — SvelteKit должен отклонить такой запрос.
Методы GET
Запросы GET по умолчанию не защищены от CSRF; никогда не используйте GET для изменения состояния.
Комплексная защита
Сочетайте файлы cookie SameSite, проверки Origin и токены аутентификации для многоуровневой защиты.
Распространённые ошибки
Хранение JWT в localStorage и их чтение в fetch сводит на нет защиту SameSite.
Аудит действий
Записывайте подозрительные попытки доступа из других источников, чтобы вовремя обнаруживать атаки.
Быстрая проверка
Что SvelteKit проверяет по умолчанию для защиты от CSRF?
Итоги
SvelteKit по умолчанию блокирует POST-запросы из других источников. Сочетайте эту защиту с файлами cookie SameSite и никогда не отключайте её без веской причины.
Изучай HTML с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 41
- Уроки
- 163
Часто задаваемые вопросы
Урок «Защита CSRF в действиях форм» бесплатный?
Да — полный текст урока «Защита CSRF в действиях форм» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Sveltejs Academy, подпишись на CoddyKit PRO. Курс Sveltejs Academy содержит 4 уроков всего.
Чему я научусь в уроке «Защита CSRF в действиях форм»?
Разберитесь, как SvelteKit предотвращает подделку межсайтовых запросов в действиях форм. Ты практикуешь Sveltejs Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Sveltejs Academy?
Предыдущий опыт не требуется. Sveltejs Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Защита CSRF в действиях форм»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Sveltejs Academy?
Да. Каждый урок Sveltejs Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Защита CSRF в действиях форм
- Предотвращение XSS в {#html}
- Переменные окружения: $env/static и $env/dynamic
- Ограничение частоты запросов с помощью хуков