Informatik Sicherheit – CSRF und Session-Management
Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist CSRF (Cross-Site Request Forgery)? · Welche Voraussetzung muss für einen erfo…
Karten
15 KartenWas ist CSRF (Cross-Site Request Forgery)?
Rückseite
Ein Angreifer führt im Namen eines authentifizierten Nutzers unerwünschte Aktionen auf einer Ziel-Webseite aus, indem er dessen Browser automatisiert Requests sendet.
Welche Voraussetzung muss für einen erfolgreichen CSRF-Angriff erfüllt sein?
Rückseite
Das Opfer muss auf der Zielseite authentifiziert sein (Session-Cookie vorhanden) und eine vom Angreifer kontrollierte Seite besuchen.
Wie verhindert das SameSite-Cookie-Attribut CSRF-Angriffe?
Rückseite
SameSite=Strict oder Lax blockiert das Senden von Cookies bei cross-site Requests, sodass der Angreifer keine gültige Session mitgeben kann.
Was ist der Unterschied zwischen SameSite=Strict und SameSite=Lax?
Rückseite
Strict blockiert Cookies bei allen cross-site Requests, Lax erlaubt sie nur bei sicheren Top-Level-Navigationen (z. B. Links).
Wie funktioniert ein synchronisiertes CSRF-Token (Synchronizer Token Pattern)?
Rückseite
Der Server generiert ein zufälliges Token pro Session/Formular, prüft bei POST-Requests, ob das Token im Request dem Server-seitigen Wert entspricht.
Was ist das Double-Submit-Cookie-Pattern als CSRF-Schutz?
Rückseite
Der Server setzt ein zufälliges Token als Cookie und verlangt denselben Wert in einem Request-Header oder Formularfeld – Angreifer kann Cookie nicht lesen.
Was versteht man unter Session Hijacking?
Rückseite
Ein Angreifer stiehlt oder errät eine gültige Session-ID und übernimmt dadurch die Identität des Nutzers ohne dessen Anmeldedaten zu kennen.
Wie funktioniert ein Session-Fixation-Angriff?
Rückseite
Der Angreifer zwingt dem Opfer eine bekannte Session-ID auf (z. B. per Link), wartet auf Login und nutzt dann dieselbe ID für den Zugriff.
Welche Eigenschaften muss eine sichere Session-ID haben?
Rückseite
Kryptografisch zufällig, mindestens 128 Bit Entropie, nicht vorhersagbar, nicht in URLs exponiert, ausschließlich über HTTPS übertragen.
Warum sind die Flags Secure und HttpOnly bei Session-Cookies essenziell?
Rückseite
Secure erzwingt HTTPS-Übertragung, HttpOnly verhindert Zugriff per JavaScript (Schutz vor XSS-basiertem Session-Diebstahl).
Welche Session-Timeout-Werte gelten als Best Practice für sensible Anwendungen?
Rückseite
Inaktivitäts-Timeout: 15–30 Minuten; absolutes Maximum: 4–8 Stunden; nach Logout oder Passwortänderung sofortige Invalidation.
Warum muss die Session-ID nach erfolgreichem Login neu generiert werden?
Rückseite
Verhindert Session Fixation: Die vor dem Login bekannte ID wird ungültig, der Angreifer kann die fixierte ID nicht mehr nutzen.
Was ist der Unterschied zwischen CSRF und XSS (Cross-Site Scripting)?
Rückseite
CSRF missbraucht die Vertrauensstellung der Webseite zum Browser des Nutzers; XSS injiziert Schadcode, der im Browser des Opfers ausgeführt wird.
Wie kann der Referer- bzw. Origin-Header als zusätzlicher CSRF-Schutz dienen?
Rückseite
Der Server prüft, ob Requests von erlaubten Origins stammen; bei Abweichung wird der Request abgelehnt – funktioniert nur als Ergänzung, nicht allein.
Welchen Einfluss hat CORS (Cross-Origin Resource Sharing) auf CSRF-Risiken?
Rückseite
CORS regelt, welche Origins Ressourcen lesen dürfen; CSRF zielt auf State-Change (POST) ab, das CORS nicht verhindert – separater Schutz nötig.