Gast
#5283267
Hi zusammen, ich habe im Internet gelesen, dass man per CSRF im Kontext eines irgendwo angemeldeten Users schabernack treiben kann: https://poe-php.de/sicherheit/was-ist-cross-site-request-forgery-csrf Als Beispiel wird Facebook genannt, wo ohne CSRF-Gegenmaßnahmen ein ungewollter Formular-POST ausgelöst werden könnte. Ein Formular-Token soll wohl Abhilfe schaffen. Hier frage ich mich, warum der Angreifer nicht zuerst ein GET sendet, dadurch ein frisches Token erhält und dann den POST mit eben diesem gültigen Token zurück an Facebook sendet? Mache ich einen Denkfehler oder wie genau funktioniert jetzt der Schutz gegen CSRF durch Tokens? Grüße...Dieter