← Alle Artikel

Was ist CSRF (Cross-Site Request Forgery) und wie verhindert man es?

6. September 2026

Was ist CSRF (Cross-Site Request Forgery) und wie verhindert man es?

Cross-Site Request Forgery (CSRF) lässt einen angemeldeten Nutzer unbemerkt eine Aktion in seinem eigenen Namen ausführen: ein Passwort ändern, Geld überweisen, eine E-Mail-Adresse aktualisieren. Der Angreifer stiehlt nicht die Sitzung des Nutzers; er missbraucht die Angewohnheit des Browsers, Cookies automatisch zu senden.

Wie der Angriff funktioniert

Browser hängen die Cookies einer Site automatisch an Anfragen an diese Site. CSRF nutzt das aus:

  1. Der Nutzer ist bei bank.example angemeldet (Sitzungs-Cookie im Browser).
  2. Der Nutzer besucht eine vom Angreifer präparierte Seite.
  3. Diese Seite löst im Hintergrund eine Anfrage an bank.example aus — ein verstecktes Formular sendet automatisch:
<form action="https://bank.example/ueberweisung" method="POST">
  <input type="hidden" name="an" value="angreifer">
  <input type="hidden" name="betrag" value="10000">
</form>
<script>document.forms[0].submit()</script>
  1. Der Browser hängt das bank.example-Cookie automatisch an → der Server hält die Anfrage für die des legitimen Nutzers.

CSRF ist bei zustandsändernden Anfragen (POST/PUT/DELETE) gefährlich.

Moderne Abwehr: SameSite-Cookies

Die erste Verteidigungslinie ist heute das SameSite-Attribut am Sitzungs-Cookie:

Set-Cookie: session=...; HttpOnly; Secure; SameSite=Lax
  • SameSite=Lax (moderner Standard): Das Cookie wird bei den meisten Cross-Site-Anfragen (besonders POST) nicht gesendet und schneidet klassisches CSRF ab.
  • SameSite=Strict: strenger; das Cookie wird von einer anderen Site nie gesendet.

CSRF-Tokens (Synchronizer-Token-Muster)

Die klassische, starke Methode: Der Server erzeugt ein unvorhersehbares CSRF-Token, bettet es ins Formular ein und validiert es bei der Übermittlung. Die Seite des Angreifers kann das Token nicht lesen (Same-Origin-Policy), also fehlt es der gefälschten Anfrage und sie wird abgelehnt. Das Token muss zufällig, an die Sitzung gebunden und serverseitig validiert sein.

Zusätzliche Kontrollen

  • Origin/Referer-Prüfung bei zustandsändernden Anfragen.
  • Erneute Authentifizierung bei kritischen Aktionen.
  • Zustandsändernde Aktionen nie per GET — GET muss nebenwirkungsfrei sein.

Zusammenfassung

CSRF missbraucht das automatische Cookie-Senden des Browsers. Die moderne, wirksame Abwehr ist mehrschichtig: SameSite=Lax/Strict am Sitzungs-Cookie plus ein CSRF-Token bei kritischen/zustandsändernden Aktionen. Zusammen schließen sie fast alle klassischen CSRF-Szenarien.

Quellen: OWASP CSRF Prevention Cheat Sheet, MDN: SameSite cookies.

Der Scan von CyberTestify prüft Ihre CSRF-Abwehr und Cookie-Sicherheitsflags — starten Sie einen Scan, um Lücken in Ihrer Angriffsfläche zu sehen.