Sicherheit

POST-Formular ohne CSRF-/Authenticity-Token

Üblicher Schweregrad: hoch · Aufwand: gering

Woran du es erkennst

Ein zustandsänderndes POST-Formular im ausgelieferten HTML hat weder Hidden-Token noch csrf-meta; oder ein Token steht in einer GET-URL.

Warum es zählt

Ohne Synchronizer-Token kann eine fremde Seite den Browser des eingeloggten Nutzers ein Formular absenden lassen (Bestellung, Passwort, Logout). SameSite mildert Cross-Site-POST, ersetzt das Token nicht.

So behebst du es

  1. Framework-CSRF nutzen (csrfmiddlewaretoken, authenticity_token, __RequestVerificationToken, _token) als Hidden-Field auf jedem POST.
  2. Tokens niemals in GET-URLs legen (History, Logs, Referrer). Cross-Origin-POST-Actions nur für bewusstes Payment-Handoff.

Zum Nachlesen