初めまして、テックドクターでエンジニアをしている金子です。CSRF(クロスサイト・リクエスト・フォージェリ)は非常に古典的な攻撃手法ですが、現代のWeb開発においてもその発生原理を正確に理解しておくことは重要だと思っています。今回の記事では、CSRFについて、実際に手を動かして検証してみます。 この記事でやること CSRFの基本的な仕組みを理解するために、わざと脆弱なサーバーを作成します。加えて「罠サイト」も用意して攻撃を再現し、何が起きているのかを脆弱性診断ツールのOWASP ZAPで観察します。また、防御策としてCSRFトークンの有効性についても検証していきます。※CSRF攻撃において、被…