- URL: Next.jsでのCSRF対策方法を教えてください
- 著者: 徳丸浩 (@ockeghem )
- 公開日: 2021-07-01
いつ読むか?
- Next.js での CSRF の安全性を説明したいとき
- Next.js での CSRF 対策を考えるとき
読書メモ
結論
JSON送信 (Content-Type: application/json) はプリフライトリクエストが発生するため、適切なCORS設定があればCSRFトークン不要。
対策
- Content-Type検証: APIで
application/jsonのみ受け付ける - CORS設定: 許可オリジンを厳格に制限
- 不要なCORS許可を削除
注意点
enctype="text/plain" のHTMLフォームでプリフライト保護を迂回される可能性あり → Content-Type検証で防ぐ。