Zur Community

Informatik Sicherheit – CSRF und Session-Management

15 KartenInformatikatrio01.10.2026Nur mit Link

Karteikarten zum Thema „Informatik“ · 15 Karten · von atrio. Beispiele: Was ist CSRF (Cross-Site Request Forgery)? · Welche Voraussetzung muss für einen erfo…

Karten

15 Karten
STANDARD

Was ist CSRF (Cross-Site Request Forgery)?

Rückseite

Ein Angreifer führt im Namen eines authentifizierten Nutzers unerwünschte Aktionen auf einer Ziel-Webseite aus, indem er dessen Browser automatisiert Requests sendet.

STANDARD

Welche Voraussetzung muss für einen erfolgreichen CSRF-Angriff erfüllt sein?

Rückseite

Das Opfer muss auf der Zielseite authentifiziert sein (Session-Cookie vorhanden) und eine vom Angreifer kontrollierte Seite besuchen.

STANDARD

Wie verhindert das SameSite-Cookie-Attribut CSRF-Angriffe?

Rückseite

SameSite=Strict oder Lax blockiert das Senden von Cookies bei cross-site Requests, sodass der Angreifer keine gültige Session mitgeben kann.

STANDARD

Was ist der Unterschied zwischen SameSite=Strict und SameSite=Lax?

Rückseite

Strict blockiert Cookies bei allen cross-site Requests, Lax erlaubt sie nur bei sicheren Top-Level-Navigationen (z. B. Links).

STANDARD

Wie funktioniert ein synchronisiertes CSRF-Token (Synchronizer Token Pattern)?

Rückseite

Der Server generiert ein zufälliges Token pro Session/Formular, prüft bei POST-Requests, ob das Token im Request dem Server-seitigen Wert entspricht.

STANDARD

Was ist das Double-Submit-Cookie-Pattern als CSRF-Schutz?

Rückseite

Der Server setzt ein zufälliges Token als Cookie und verlangt denselben Wert in einem Request-Header oder Formularfeld – Angreifer kann Cookie nicht lesen.

STANDARD

Was versteht man unter Session Hijacking?

Rückseite

Ein Angreifer stiehlt oder errät eine gültige Session-ID und übernimmt dadurch die Identität des Nutzers ohne dessen Anmeldedaten zu kennen.

STANDARD

Wie funktioniert ein Session-Fixation-Angriff?

Rückseite

Der Angreifer zwingt dem Opfer eine bekannte Session-ID auf (z. B. per Link), wartet auf Login und nutzt dann dieselbe ID für den Zugriff.

STANDARD

Welche Eigenschaften muss eine sichere Session-ID haben?

Rückseite

Kryptografisch zufällig, mindestens 128 Bit Entropie, nicht vorhersagbar, nicht in URLs exponiert, ausschließlich über HTTPS übertragen.

STANDARD

Warum sind die Flags Secure und HttpOnly bei Session-Cookies essenziell?

Rückseite

Secure erzwingt HTTPS-Übertragung, HttpOnly verhindert Zugriff per JavaScript (Schutz vor XSS-basiertem Session-Diebstahl).

STANDARD

Welche Session-Timeout-Werte gelten als Best Practice für sensible Anwendungen?

Rückseite

Inaktivitäts-Timeout: 15–30 Minuten; absolutes Maximum: 4–8 Stunden; nach Logout oder Passwortänderung sofortige Invalidation.

STANDARD

Warum muss die Session-ID nach erfolgreichem Login neu generiert werden?

Rückseite

Verhindert Session Fixation: Die vor dem Login bekannte ID wird ungültig, der Angreifer kann die fixierte ID nicht mehr nutzen.

STANDARD

Was ist der Unterschied zwischen CSRF und XSS (Cross-Site Scripting)?

Rückseite

CSRF missbraucht die Vertrauensstellung der Webseite zum Browser des Nutzers; XSS injiziert Schadcode, der im Browser des Opfers ausgeführt wird.

STANDARD

Wie kann der Referer- bzw. Origin-Header als zusätzlicher CSRF-Schutz dienen?

Rückseite

Der Server prüft, ob Requests von erlaubten Origins stammen; bei Abweichung wird der Request abgelehnt – funktioniert nur als Ergänzung, nicht allein.

STANDARD

Welchen Einfluss hat CORS (Cross-Origin Resource Sharing) auf CSRF-Risiken?

Rückseite

CORS regelt, welche Origins Ressourcen lesen dürfen; CSRF zielt auf State-Change (POST) ab, das CORS nicht verhindert – separater Schutz nötig.

Lerne diese Karten mit Spaced Repetition

Kopiere das Deck kostenlos in deine Bibliothek und starte den Lernmodus mit dem FSRS-5 Algorithmus.