CSRF-skydd i formulär-actions
Förstå hur SvelteKit förhindrar förfalskning av förfrågningar mellan webbplatser i formulär-actions.
CSRF-skydd i formulär-actions är en gratis lektion i Sveltejs Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Sveltejs Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Sveltejs Academy innehåller totalt 4 lektioner.
Vad CSRF är
Cross-Site Request Forgery lurar en autentiserad användares webbläsare att skicka en förfalskad begäran till din webbplats.
SvelteKits standardbeteende
SvelteKits formuläråtgärder blockerar som standard begäranden från källor över olika ursprung, vilket motverkar CSRF.
Så fungerar det
SvelteKit jämför Origin-headern med värden för metoder som ändrar tillstånd.
SameSite-cookies
Ange sameSite: "lax" för cookies som ett extra skyddslager.
Inaktivera med försiktighet
CSRF-skyddet kan inaktiveras via csrf: { checkOrigin: false } i svelte.config.js. Det rekommenderas nästan aldrig.
Externa formulär-POST-anrop
Om du måste acceptera anrop från andra origins bör du använda API-token i stället.
Testa CSRF
Försök skicka formuläret från en orelaterad origin, till exempel JSFiddle — SvelteKit bör avvisa det.
GET-metoder
GET-anrop skyddas inte mot CSRF som standard. Använd aldrig GET för att ändra tillstånd.
Kombinerade skydd
Kombinera SameSite-cookies, Origin-kontroller och autentiseringstoken för säkerhet i flera lager.
Vanliga misstag
Att lagra JWT:er i localStorage och läsa dem i fetch kringgår SameSite-skyddet.
Granskningslogg
Logga misstänkta anrop från andra origins för att upptäcka attacker tidigt.
Snabb kontroll
Vad kontrollerar SvelteKit som standard när det gäller CSRF?
Sammanfattning
SvelteKit blockerar POST-anrop från andra origins som standard. Kombinera detta med SameSite-cookies och inaktivera aldrig skyddet utan noggrant övervägande.
Lär dig HTML med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 41
- Lektioner
- 163
Vanliga frågor
Är lektionen ”CSRF-skydd i formulär-actions” gratis?
Ja – hela texten till ”CSRF-skydd i formulär-actions” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Sveltejs Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Sveltejs Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”CSRF-skydd i formulär-actions”?
Förstå hur SvelteKit förhindrar förfalskning av förfrågningar mellan webbplatser i formulär-actions. Ni övar på Sveltejs Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Sveltejs Academy?
Du behöver inga förkunskaper. Utbildningen i Sveltejs Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”CSRF-skydd i formulär-actions”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Sveltejs Academy-lektionen?
Ja. Varje Sveltejs Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- CSRF-skydd i formulär-actions
- XSS-skydd i {#html}
- Miljövariabler: $env/static och $env/dynamic
- Begränsa anropsfrekvens med hooks