Hva er CSRF (Cross-Site Request Forgery)?
CSRF (Cross-Site Request Forgery) er et angrep der en ondsinnet nettside lurer en innlogget bruker til å utføre uønskede handlinger på en annen nettside uten deres viten.
Sist oppdatert: 2026-09-28
Hva er CSRF?
CSRF (Cross-Site Request Forgery) er et angrep der en ondsinnet nettside lurer en innlogget bruker til å utføre uønskede handlinger på en annen nettside. Fordi brukerens nettleser automatisk sender med innloggingscookies, tror målsiden at forespørselen er legitim.
Hvorfor er CSRF viktig?
For norske nettbutikker kan CSRF brukes til å endre en kundes adresse, legge til varer i handlekurven, endre passord eller til og med gjennomføre kjøp — alt uten kundens viten. Angrepet utnytter tilliten mellom nettleseren og nettstedet.
Forebygging skjer gjennom CSRF-tokens — unike, uforutsigbare verdier som legges til i hvert skjema og verifiseres av serveren. Moderne rammeverk som Laravel, Django og Rails har innebygd CSRF-beskyttelse som bør være aktivert på alle POST-forespørsler.
I tillegg bør sensitive handlinger kreve re-autentisering, og SameSite-attributtet på cookies bør settes til «Strict» eller «Lax» for å begrense cross-site forespørsler.
CSRF i praksis
En norsk nettbutikk uten CSRF-beskyttelse lar en angriper lage en usynlig form som endrer leveringsadressen til innloggede kunder. Etter implementering av CSRF-tokens og SameSite cookies er sårbarheten eliminert.
Les mer
Relaterte begreper
OWASP
OWASP (Open Web Application Security Project) er en ideell organisasjon som publiserer de ti mest kritiske sikkerhetsrisikoene for webapplikasjoner.
SikkerhetWAF
En WAF (Web Application Firewall) er en sikkerhetsløsning som filtrerer og overvåker HTTP-trafikk til en nettside for å beskytte mot angrep som XSS, SQL-injection og DDoS.
SikkerhetXSS
XSS (Cross-Site Scripting) er en sikkerhetssårbarhet der en angriper injiserer ondsinnet JavaScript-kode i en nettside som kjøres i andre brukeres nettlesere.
