メインコンテンツへスキップ
用語集

クロスサイトリクエストフォージェリくろすさいとりくえすとふぉーじぇり

ログインちゅうのユーザに意図いとしない操作そうさ実行じっこうさせる攻撃こうげき。CSRF とも。

ITパスポート

クロスサイトリクエストフォージェリCSRF)は、ログインちゅうのユーザをわなサイトに誘導ゆうどうし、本人ほんにん意思いし無関係むかんけいもとサイトへの操作そうさリクエストをおくらせる攻撃こうげきです。

段階だんかい内容ないよう
前提ぜんていユーザが対象たいしょうサイトにログインちゅう
誘導ゆうどうわなサイト・わなメールへ誘導ゆうどう
実行じっこう本人ほんにんになりすました操作そうさ送信そうしんされる

たとえばログインちゅうのユーザがわなページをひらくと、うらで「送金そうきん」や「パスワード変更へんこう」のリクエストが本人ほんにん権限けんげんおくられてしまいます。対策たいさくは CSRF トークン・SameSite Cookie・Referer チェックです。

試験しけんでは CSRF が「ログインちゅうのユーザに意図いとしない操作そうさおくらせる攻撃こうげき」で、CSRF トークンが対策たいさくであるてんXSSとのちがいがわれます。

この用語を学べるコンテンツ

関連する用語