Veiligheidsgids · Veilig vibecoden
Een andere website laat de browser van je gebruiker ongemerkt acties uitvoeren op jouw site. Zo voorkom je dat.
Bij CSRF verleidt een kwaadaardige site de browser van een ingelogde gebruiker om een verzoek naar jouw site te sturen, bijvoorbeeld om een e-mailadres te wijzigen. Omdat de browser de sessiecookie automatisch meestuurt, lijkt het verzoek legitiem.
Moderne browsers en frameworks beschermen al veel, maar alleen als cookies goed zijn ingesteld en acties niet via GET-verzoeken lopen.
Een link of afbeelding kan een GET-verzoek triggeren. Wijzigingen horen nooit via GET te gaan.
Zonder SameSite-instelling worden cookies meegestuurd bij verzoeken vanaf andere sites.
Access-Control-Allow-Origin: * in combinatie met credentials opent je API voor elke site.
Loop dit na voordat je verder gaat of iets online zet.