Sicherheit
POST-Formular ohne CSRF-/Authenticity-Token
Woran du es erkennst
Ein zustandsänderndes POST-Formular im ausgelieferten HTML hat weder Hidden-Token noch csrf-meta; oder ein Token steht in einer GET-URL.
Warum es zählt
Ohne Synchronizer-Token kann eine fremde Seite den Browser des eingeloggten Nutzers ein Formular absenden lassen (Bestellung, Passwort, Logout). SameSite mildert Cross-Site-POST, ersetzt das Token nicht.
So behebst du es
- Framework-CSRF nutzen (csrfmiddlewaretoken, authenticity_token, __RequestVerificationToken, _token) als Hidden-Field auf jedem POST.
- Tokens niemals in GET-URLs legen (History, Logs, Referrer). Cross-Origin-POST-Actions nur für bewusstes Payment-Handoff.