Качество сайта · Безопасность сайта

Защита от CSRF

Внедряем защиту от CSRF (межсайтовой подделки запросов): анти-CSRF токены на формах и изменяющих действиях, проверка SameSite-cookie и происхождения запроса. Чтобы злоумышленник не мог выполнить действие от имени вошедшего пользователя через поддельный запрос. Честно сразу: это закрывает конкретный класс атак (CSRF), а не «всю безопасность» — работает в связке с защитой сессий и от XSS.

Стоимость
120 000 ₽
Срок
обычно 3–6 рабочих дней; зависит от числа форм

Защита от CSRF — что это и зачем

Защита от CSRF — цена, срок и состав услуги

Защита от CSRF — это проект: внедряем анти-CSRF токены (synchronizer/double-submit) на все изменяющие операции (формы, POST/PUT/DELETE, важные GET-действия), настраиваем SameSite-атрибут cookie, проверку Origin/Referer там, где уместно, корректную обработку для API и SPA. Честно про область, это ключевое: CSRF-защита закрывает КОНКРЕТНЫЙ класс атак — выполнение действия от имени аутентифицированного пользователя через запрос с другого сайта; это важная и обязательная мера, но она НЕ защищает от других классов (XSS, инъекции, угон сессии) — это часть defense-in-depth, а не вся безопасность. Важно: при наличии активной XSS-уязвимости CSRF-токен можно украсть/обойти — поэтому CSRF и XSS-защита идут вместе. Честно про реализацию: защита эффективна только при ПОЛНОМ и корректном покрытии всех изменяющих действий — пропуск одной формы оставляет дыру; делаем системно и тестируем. Честно про SPA/API: для токен-аутентификации (не cookie) CSRF-риски иные — учитываем специфику. Честно про доступ: нужен доступ к коду. Честно про эффект: закрывает класс CSRF-атак, рост продаж сам по себе НЕ гарантируем (это безопасность, а не маркетинг). Важная граница: это анти-CSRF, а не защита от XSS (752 — смежно, обязательна вместе) и не управление сессиями (750). Если на сайте нет аутентифицированных изменяющих действий — риск CSRF минимален. Представьте: вместо «поддельный сайт инициирует действие от имени вашего залогиненного пользователя» — запросы без валидного токена отклоняются. Базовая цена — от 12 000 ₽ за проект; зависит от числа форм/действий.

Какие задачи решаем

  • Изменяющие действия не защищены анти-CSRF токеном.
  • Возможна подделка запроса от имени вошедшего пользователя.
  • SameSite-cookie и проверка происхождения не настроены.
  • Покрытие частичное — часть форм без защиты.

Что входит в услугу «Защита от CSRF»

  • Внедрение анти-CSRF токенов на изменяющие действия
  • Настройка SameSite-атрибута cookie
  • Проверка Origin/Referer где уместно
  • Корректная обработка для API/SPA
  • Полное покрытие всех изменяющих операций
  • Тестирование (нет обходов/пропущенных форм)
  • Указание границ (нужна связка с anti-XSS)
  • Передача и разбор с вами

Что вы получите в результате

  • Подделка запросов от имени пользователя заблокирована
  • Полное покрытие изменяющих действий токеном
  • Корректные SameSite-cookie и проверки
  • Закрыт класс CSRF-атак (вся безопасность — в связке)

Как проходит работа: этапы

  • Аудируем изменяющие действия и cookie; собираем доступ к коду
  • Внедряем токены, SameSite, проверки, покрываем всё
  • Тестируем обходы, разбираем с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Защита от CSRF закроет все уязвимости?

    Нет. Она закрывает конкретный класс атак (подделка запроса от имени пользователя), но не защищает от XSS, инъекций, угона сессии — это часть общей защиты. Более того, при активной XSS CSRF-токен можно обойти, поэтому CSRF и XSS-защита идут вместе.

  • Достаточно защитить одну-две формы?

    Нет. Защита эффективна только при полном покрытии ВСЕХ изменяющих действий — пропуск одной формы оставляет дыру. Делаем системно по всему сайту и тестируем, чтобы не было необработанных точек.

  • А для API/SPA?

    Для токен-аутентификации (не cookie) CSRF-риски иные, чем для классических cookie-сессий. Учитываем специфику вашей архитектуры и настраиваем защиту корректно под неё.

Об исполнителе

«Защита от CSRF» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено