Sveltejs Academy · Lektion

CSRF-skydd i formulär-actions

Förstå hur SvelteKit förhindrar förfalskning av förfrågningar mellan webbplatser i formulär-actions.

Lektion 1 av 413 steg

CSRF-skydd i formulär-actions är en gratis lektion i Sveltejs Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Sveltejs Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Sveltejs Academy innehåller totalt 4 lektioner.

Vad CSRF är

Cross-Site Request Forgery lurar en autentiserad användares webbläsare att skicka en förfalskad begäran till din webbplats.

SvelteKits standardbeteende

SvelteKits formuläråtgärder blockerar som standard begäranden från källor över olika ursprung, vilket motverkar CSRF.

Så fungerar det

SvelteKit jämför Origin-headern med värden för metoder som ändrar tillstånd.

SameSite-cookies

Ange sameSite: "lax" för cookies som ett extra skyddslager.

Inaktivera med försiktighet

CSRF-skyddet kan inaktiveras via csrf: { checkOrigin: false } i svelte.config.js. Det rekommenderas nästan aldrig.

Externa formulär-POST-anrop

Om du måste acceptera anrop från andra origins bör du använda API-token i stället.

Testa CSRF

Försök skicka formuläret från en orelaterad origin, till exempel JSFiddle — SvelteKit bör avvisa det.

GET-metoder

GET-anrop skyddas inte mot CSRF som standard. Använd aldrig GET för att ändra tillstånd.

Kombinerade skydd

Kombinera SameSite-cookies, Origin-kontroller och autentiseringstoken för säkerhet i flera lager.

Vanliga misstag

Att lagra JWT:er i localStorage och läsa dem i fetch kringgår SameSite-skyddet.

Granskningslogg

Logga misstänkta anrop från andra origins för att upptäcka attacker tidigt.

Snabb kontroll

Vad kontrollerar SvelteKit som standard när det gäller CSRF?

Sammanfattning

SvelteKit blockerar POST-anrop från andra origins som standard. Kombinera detta med SameSite-cookies och inaktivera aldrig skyddet utan noggrant övervägande.

Gratis att börja

Lär dig HTML med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
41
Lektioner
163

Vanliga frågor

Är lektionen ”CSRF-skydd i formulär-actions” gratis?

Ja – hela texten till ”CSRF-skydd i formulär-actions” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Sveltejs Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Sveltejs Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”CSRF-skydd i formulär-actions”?

Förstå hur SvelteKit förhindrar förfalskning av förfrågningar mellan webbplatser i formulär-actions. Ni övar på Sveltejs Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Sveltejs Academy?

Du behöver inga förkunskaper. Utbildningen i Sveltejs Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”CSRF-skydd i formulär-actions”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Sveltejs Academy-lektionen?

Ja. Varje Sveltejs Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. CSRF-skydd i formulär-actions
  2. XSS-skydd i {#html}
  3. Miljövariabler: $env/static och $env/dynamic
  4. Begränsa anropsfrekvens med hooks
← Tillbaka till Sveltejs Academy