Cross-Site Request Forgery
Auch bekannt als:Website-übergreifende Anforderungsfälschung · CSRF · XSRF
Cross-Site Request Forgery: Veranlasst einen angemeldeten Browser unbemerkt zu unerwünschten Aktionen. Der Begriff betrifft die Sicherheit von Anwendungen, SchnittstellenInterfaceDefinierte Grenze, über die Systeme, Komponenten oder Benutzer Daten und Befehle austauschen. oder EntwicklungsprozessenDevelopment ProcessOrganisierter Ablauf zum Entwerfen, Implementieren, Testen, Ausliefern und Warten von Software.. Relevante Maßnahmen reichen von sicherem Design und Tests bis zu LaufzeitschutzRuntime ProtectionSicherheitskontrollen, die eine Anwendung oder einen Workload während der Ausführung überwachen oder einschränken. und schneller FehlerbehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..
Funktionsweise und Einordnung
Technisch beschreibt Cross-Site Request Forgery einen Angriffsweg oder eine konkrete Vorgehensweise, nicht bloß ein einzelnes auffälliges Ereignis. Für eine belastbare Bewertung müssen Voraussetzungen, Einstiegspunkt, Ziel, mögliche Zwischenschritte und die erwartete Wirkung getrennt betrachtet werden. Dieselbe Technik kann je nach Systemarchitektur, Berechtigungen und vorhandenen Schutzmaßnahmen sehr unterschiedliche Folgen haben.
Bedeutung in der Praxis
In der Praxis sind sowohl vorbeugende Maßnahmen als auch erkennbare Spuren wichtig. Dazu gehören sichere Konfigurationen, begrenzte Rechte, robuste Eingabe- und Identitätsprüfungen sowie Telemetrie an den betroffenen Systemgrenzen. Ein einzelner Indikator beweist den Angriff meist nicht; erst der Zusammenhang aus Zeitverlauf, Quelle, Ziel und beobachteter Wirkung ermöglicht eine verlässliche Erkennung, Eindämmung und Behebung.
Verwandte Begriffe
- AnwendungssicherheitApplication SecuritySchützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.: Schützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.
- SitzungsübernahmeSession HijackingÜbernimmt eine gültige Benutzersitzung durch Diebstahl oder Manipulation von Sitzungstoken.: Übernimmt eine gültige Benutzersitzung durch Diebstahl oder Manipulation von Sitzungstoken.
- EingabevalidierungInput ValidationPrüfung von Eingabedaten auf Format, Länge, Typ, Wertebereich und Zulässigkeit.: Prüfung von Eingabedaten auf Format, Länge, Typ, Wertebereich und Zulässigkeit.
- Sichere SoftwareentwicklungSecure CodingProgrammierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.: Programmierpraktiken zur Vermeidung typischer Schwachstellen und Fehlkonfigurationen.