×
サイバー攻撃について

CSRFトークン検証はアプリケーション側で行います。


20. 重要操作に追加すべき防御

メールアドレス変更、パスワード変更、送金、APIキー発行、MFA解除などでは、CSRFトークンだけでなく追加確認を行います。

通常の状態変更
  ├─ セッション認証
  ├─ CSRFトークン
  ├─ Origin検証
  └─ SameSite

重要な状態変更
  ├─ 上記すべて
  ├─ 現在のパスワード
  ├─ MFA
  ├─ ワンタイム確認
  ├─ 操作内容の再表示
  └─ 監査ログ・通知