CSRF Açığı Nedir? CSRF (Cross-Site Request Forgery), oturum açmış bir kullanıcının haberi olmadan uygulama üzerinde işlem yaptırılmasına neden olabilen bir güvenlik açığıdır.
Basit bir örnek vermek gerekirse, kullanıcı bir sitede hesabına giriş yaptıktan sonra başka bir zararlı sayfayı ziyaret eder. Eğer hedef uygulamada gerekli korumalar yoksa saldırgan, kullanıcının aktif oturumunu kullanarak;
Şifre değiştirme
E-posta güncelleme
Hesap ayarlarını değiştirme
İşlem onaylama
gibi işlemleri kullanıcının bilgisi dışında tetikleyebilir.
Buradaki asıl problem, sunucunun gelen isteğin gerçekten kullanıcı tarafından bilinçli şekilde gönderilip gönderilmediğini doğrulamamasıdır.
Sadece kullanıcının oturum açmış olması, isteğin güvenilir olduğu anlamına gelmez.
CSRF açıklarını önlemek için
CSRF token kullanılmalı, kritik işlemlerde ek doğrulama yapılmalı ve çerez ayarlarında uygun
SameSite politikaları uygulanmalıdır.