CSRF
Mi ez, hogyan működik, és hogyan védekezzünk ellene?
Tartalomjegyzék
Mi az a CSRF?
A CSRF (Cross-Site Request Forgery) olyan támadás, amelyben a felhasználót akaratlanul ráveszik egy művelet végrehajtására egy olyan weboldalon, ahol be van jelentkezve. A támadó kihasználja a böngésző automatikus hitelesítését (cookie, session token).
Hogyan működik a CSRF?
1. A felhasználó be van jelentkezve
Például banki vagy közösségi média fiókba.
2. A támadó küld egy linket vagy beágyaz egy képet
A link valójában egy műveletet indít el a céloldalon (pl. pénzátutalás, jelszócsere).
3. A böngésző automatikusan elküldi a hitelesítési adatokat
A rendszer azt hiszi, hogy a felhasználó maga kérte a műveletet.
4. A támadás sikeres
A felhasználó tudta nélkül történik meg a művelet.
Miért veszélyes?
A támadó a felhasználó nevében:
- pénzt utalhat át
- jelszót módosíthat
- email címet cserélhet
- fiókot törölhet
- beállításokat módosíthat
Hogyan védekezhetünk a CSRF ellen?
1. CSRF token használata
Minden kritikus művelethez egyedi, egyszer használatos token szükséges.
2. SameSite cookie beállítás
A sütik csak az adott domainről küldhetők.
3. Referer és Origin ellenőrzés
A szerver ellenőrzi, honnan érkezett a kérés.
4. Kétlépcsős hitelesítés
A támadó nem tudja végrehajtani a műveletet a felhasználó jóváhagyása nélkül.
Valós példák
A CSRF támadások gyakoriak banki rendszerekben, admin felületeken, közösségi médiában és minden olyan oldalon, ahol automatikus hitelesítés történik.
Összegzés
A CSRF egy alattomos támadási forma, amely a felhasználó tudta nélkül hajt végre műveleteket. A megfelelő védekezési technikákkal azonban könnyen megelőzhető.
GYIK – CSRF
- Mi a különbség a CSRF és az XSS között? – A CSRF a felhasználót támadja, az XSS pedig a weboldalt fertőzi meg.
- Megvéd a HTTPS? – Nem, külön védelem kell.
- Minden weboldal sérülékeny? – Igen, ha nincs CSRF token.
- Mobilon is lehet CSRF? – Igen, minden böngésző érintett.
- Segít a kétlépcsős hitelesítés? – Igen, jelentősen csökkenti a kockázatot.
AI‑optimalizált SEO erősítés
AI kulcsszóvariációk
- csrf támadás
- csrf token
- webbiztonság 2026
- sameSite cookie védelem
- xss vs csrf
Long‑tail keresési szándékok
- hogyan működik a csrf támadás
- csrf védelem lépésről lépésre
- csrf token magyarázat
- csrf példák és megoldások
Google PAA kompatibilitás
- Mi az a CSRF?
- Hogyan működik a CSRF?
- Miért veszélyes a CSRF?
- Hogyan védekezhetünk a CSRF ellen?
Belső link generátor
Köszönöm, hogy elolvastad a cikket!
A blog működését a hirdetésekből származó bevételek tartják fenn. Köszönöm a támogatásodat és az érdeklődésedet!