いつ読むか?

  • Next.js での CSRF の安全性を説明したいとき
  • Next.js での CSRF 対策を考えるとき

読書メモ

結論

JSON送信 (Content-Type: application/json) はプリフライトリクエストが発生するため、適切なCORS設定があればCSRFトークン不要。

対策

  1. Content-Type検証: APIで application/json のみ受け付ける
  2. CORS設定: 許可オリジンを厳格に制限
  3. 不要なCORS許可を削除

注意点

enctype="text/plain" のHTMLフォームでプリフライト保護を迂回される可能性あり → Content-Type検証で防ぐ。