CSRF

CSRF (Cross-Site Request Forgery) ist eine Angriffstechnik, bei der ein Angreifer einen eingeloggten Nutzer dazu verleitet, unwissentlich eine unerwünschte Aktion auf einer anderen Website auszuführen.

Kurz erklärt

Browser senden bei Anfragen an eine Website automatisch die für diese Domain gespeicherten Cookies mit - auch dann, wenn die Anfrage von einer ganz anderen Website ausgelöst wurde. CSRF nutzt das aus: Eine bösartige Seite lässt im Hintergrund eine Anfrage an eine Website senden, bei der das Opfer eingeloggt ist. Der Browser schickt die gültigen Session-Cookies automatisch mit, wodurch die Anfrage aus Sicht des Zielservers wie eine legitime Aktion des Nutzers aussieht.

Beispiel

Ein Nutzer ist in seinem Online-Banking eingeloggt und besucht anschließend, ohne sich abzumelden, eine präparierte Website. Diese Seite lässt unbemerkt eine Überweisungsanfrage an die Bank-Website senden. Da der Browser die gültigen Banking-Cookies automatisch mitschickt, könnte die Bank die Anfrage ohne zusätzlichen Schutz fälschlich als vom Nutzer autorisiert behandeln.

Warum ist das relevant?

CSRF-Angriffe können weitreichende, für den Nutzer unbemerkte Aktionen auslösen - von Passwortänderungen bis zu Finanztransaktionen. Da der Angriff die legitimen Zugangsdaten des Opfers ausnutzt, statt sie zu stehlen, greifen klassische Passwortschutzmaßnahmen hier nicht.

Häufige Missverständnisse

CSRF wird oft mit XSS verwechselt, funktioniert aber grundlegend anders: XSS führt Code direkt im Kontext der angegriffenen Website aus, während CSRF lediglich die automatische Cookie-Übertragung des Browsers missbraucht, ohne selbst Code auf der Zielseite auszuführen. Ein wirksamer Schutz gegen CSRF sind zufällige, pro Sitzung generierte CSRF-Tokens, die bei jeder sicherheitsrelevanten Anfrage mitgeprüft werden müssen - ein einfaches Passwort-Login allein schützt nicht davor.

Weiterführende Inhalte

Quellen & Dokumentation