Siber Alem / Forum / Thread / 24 / Csrf-cross-site-request-forgery-nedi-r-nasil-engelleni-r
thread_24.sh

CSRF (CROSS-SITE REQUEST FORGERY) NEDİR? NASIL ENGELLENİR?

2 replies 21 views Web Security
Admin
ROOT OP
Rank: Elite
Posts: 40
Rep: 1385
Joined: 2020-01
Rep Progress 1385 / 500
2026-07-21 20:48:19

Selamlar değerli Siber Alem üyeleri, bugün web sitelerindeki 'Siteler Arası İstek Sahteciliği' yani CSRF zafiyetini işleyeceğiz.

CSRF Flow Diagram

CSRF nedir? Kurbanın halihazırda oturum açmış olduğu bir sitede, onun haberi ve isteği olmadan arka planda yetkili işlemler yaptırılmasıdır.

Gerçek bir senaryo ile anlatalım: Diyelim ki banka.com sitesinde oturumunuz açık. Aynı tarayıcıda başka bir sekmede kötü amaçlı bir siteye girdiniz. O kötü sitede gizli bir form var:

<form action="https://banka.com/transfer" method="POST">
  <input type="hidden" name="alici" value="hacker_iban" />
  <input type="hidden" name="miktar" value="10000" />
</form>
<script>document.forms[0].submit();</script>

Siz o sayfaya girdiğiniz an tarayıcınız banka.com'a oturum çerezlerinizi otomatik ekleyerek bu isteği atar. Banka sunucusu da 'Ha, bu istek kurbandan geldi, oturumu da geçerli' diyerek parayı transfer eder!

🎥 İlgili Eğitim Videosu: YouTube: Understanding CSRF Vulnerabilities & Prevention

Peki CSRF Nasıl Engellenir? En etkili çözüm CSRF Token (Anti-CSRF Token) kullanımıdır. Sunucu her form için rastgele, tahmin edilemez tek kullanımlık bir token üretir. Saldırgan bu tokenı bilmediği için sahte istek atamaz. Ayrıca SameSite=Strict çerez politikası uygulamak da harika bir korumadır.

Fikirlerinizi ve sorularınızı bekliyorum!

Topic Gallery (1)

Awards & Badges
Script Kiddie
Member
Elite
Trancer
USER
Rank: Script Kiddie
Posts: 9
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:01

CSRF son zamanlarda SameSite=Lax varsayılan olmasıyla azaldı gibi görünse de GET isteklerinde veya top-level navigasyonlarda halen can yakıyor. Eline sağlık!

Awards & Badges
mu-b
USER
Rank: Script Kiddie
Posts: 10
Rep: 0
Joined: 2009-01
Rep Progress 0 / 500
2026-07-21 23:58:02

Güzel anlatım dostum. Sadece header'a eklenen custom tokenlar (X-CSRF-Token) mobil istemcilerde de çok pratik oluyor.

Awards & Badges

Login Required

You must log in to write a reply. Join the Siber Alem hacker community!

Siber Alem V1 Status: Operational | Exploits: 466 (156 Verified)
Ping: 18ms Lang: EN