skillup

技術ブログ

サーバー・ネットワーク

CSRF(クロスサイト・リクエスト・フォージェリ)

投稿日:2017年2月6日 更新日:

CSRF(クロスサイト・リクエスト・フォージェリ)とは?

ウェブサイトの中にはログイン機能を設けているものが多々ありますが、ログインした利用者からのリクエストについて、利用者が意図したリクエスト化を識別する仕組みを持たない場合、悪意のあるリクエストを受け入れてしまう可能性があります。この場合、悪意ある人が用意した罠により、利用者が予期しない処理を実行させられてしまう可能性があります。

このような問題をCSRF(クロスサイト・リクエスト・フォージェリ)の脆弱性といい、これを悪用した攻撃をCSRF攻撃といいます。

具体例もあるのでWIKIがわかりやすい。

クロスサイトリクエストフォージェリ

要は別ページ(意図しないページ)からPOSTしてしまう仕組みです。

被害

  • ログイン後の利用者のみが利用可能なサービスの悪用(不正な送金、意図しない商品購入や大会処理など)
  • ログイン後の利用者のみ編集可能な情報の改ざん、新規登録(設定の不正な変更)
  • 主にCookieを用いたセッション管理、特に金銭処理が発生するサイトなどでは非常に重要

対策

  • トークンを発行し、処理を受け取る画面でその確認をする。(最も確実性が高い。工数も中程度。)
  • Referが正しいリンク元かを確認し、正しい場合のみ処理を実行する(Refererをオフにしていると正常な画面遷移もできない。)
  • 逆になんらかの情報を確定や変更しないページでは不要。

参考(トークンチェック)

トランザクショントークン

https://github.com/umanari145/secure

-サーバー・ネットワーク
-

執筆者:


comment

メールアドレスが公開されることはありません。 * が付いている欄は必須項目です

関連記事

no image

form以外でのPOST送信(というかHTTP通信全般)

前回の記事に引き続きですが、APIを叩く側はformでデータを送るのではなく、コードの中にPOSTする処理を書きます。 選択肢としては curlコマンドを使う file_get_contentsを使う …

no image

パス名パラメータの未チェック・ディレクトリトラバーサル

本日もセキュリティ関係のネタを少々。ディレクトリ・トラバーサルという攻撃です。 Contents1 ディレクトリ・トラバーサルとは?2 被害3 対策4 参考リンク ディレクトリ・トラバーサルとは? g …

no image

supervisorによるデーモン化

えー実務で任意のプログラムをデーモン化させて処理をするという実装があったのでメモ。 Contents1 デーモンとは?2 Supervisor2.1 インストール2.2 実行プログラム2.3 サービス …

no image

URLのリライトに関して

laravelのアプリをサブディレクトリ(notサブドメイン)に配置しなくてはならないケースがあり、.htaccessと格闘したのでメモを。 このパターンはハマりが多いですね・・・ http://sk …

no image

任意のログファイルのログローテションについて

本日は自作のログファイルをうまくローテーションさせる方法について。 自作でログを作っておりますと、日がたつにずれどんどんと容量が膨らんでいきます。 放置するととんでもない量になっていることが多いですね …

アーカイブ