お問い合わせ

CSRF(クロスサイトリクエストフォージェリ)

英語表記
Cross-Site Request Forgery
読み
しーえすあーるえふ(くろすさいとりくえすとふぉーじぇり)
別名
シーサーフ/リクエスト強要

ログイン中の利用者に、意図しない送信をさせる攻撃。フォーム側での対策が必要。

解説

CSRFは、ログイン中の利用者に、本人が意図しないリクエストを送信させる攻撃手法です。別サイトに仕掛けられた仕組みから、対象サイトの送信処理を呼び出させるものです。

トークンを埋め込んで送信を検証する

フォームにワンタイムのトークンを埋め込み、送信時にそれを検証するのが代表的な対策です。フォーム作成ツールを使う場合は、この対策が入っているかを確認します。問い合わせフォームや会員情報の変更画面を自社で実装している場合は、対策の有無を開発担当に確認しておきます。