انتقل إلى المحتوى
النماذجforms-csrf

إشارات حماية النماذج من CSRF

يفحص أسماء عناصر input التابعة لنماذج POST القابلة للإرسال، بما فيها الحقول المخفية، بحثاً عن csrf أو token، ويستبعد نماذج GET وما يعاملها المتصفح كـ GET.

المنهجية
evidence_v2
إصدار القاعدة
2.0.0
التصنيف الافتراضي
يحتاج تحققاً في السياق
قوة الدليل
مؤشر استدلالي يحتاج سياقاً

حدود هذا الفحص

ما الذي يطلبه تَحَصَّنْ؟

يقرأ عناصر form وحقولها وسمات action وformaction في HTML فقط؛ لا يرسل أي نموذج.

متى تنطبق القاعدة؟

  • The observed HTML contains a POST-capable form whose descendant input-name markers can be reviewed as a limited heuristic.

متى لا تنطبق؟

  • No form is present, or every observed form uses GET/default GET, dialog, or an invalid method whose browser default is GET.

اختبار الاستغلال

لم يُختبر

ما الذي يرصده؟

يفحص أسماء عناصر input التابعة لنماذج POST القابلة للإرسال، بما فيها الحقول المخفية، بحثاً عن csrf أو token، ويستبعد نماذج GET وما يعاملها المتصفح كـ GET.

العبارات التقنية التالية مرتبطة بكتالوج المنهجية وإصدار القاعدة، لذلك تُعرض باتجاه LTR مع شرح عربي محيط بها.

  • Total form count
  • POST-capable form count
  • GET-equivalent forms excluded
  • Count of POST-capable forms lacking input names containing csrf or token

ماذا تثبت الملاحظة؟

  • Only whether a bounded markup scan found selected token-like input-name markers on observed POST-capable forms.

ماذا تعني نتيجة الاجتياز؟

تعني أن الشرط المسمى اجتاز على الاستجابة المرصودة فقط. لا تصف أمان الموقع كله ولا تختبر المسارات الأخرى.

ماذا تعني نتيجة المراجعة؟

تعني وجود حقيقة أو إشارة تحتاج إلى قراءة الدليل وسياق التطبيق. لا تعني تلقائياً وجود ثغرة قابلة للاستغلال.

توضيحات تمنع المبالغة

  • تُستبعد نماذج GET وdefault GET وdialog والطرق غير الصالحة التي يعاملها المتصفح كـ GET.
  • غياب اسم حقل يحتوي csrf أو token مؤشر HTML محدود، وليس إثباتاً لغياب الحماية.
  • لا يرى الفحص تحقق الخادم أو SameSite أو Origin/Referer أو الرؤوس المخصصة أو middleware أو الرموز المضافة بـ JavaScript أو ذات الأسماء المختلفة.

الأثر المحتمل

قد يستطيع موقع آخر دفع متصفح مستخدم مصادق لإرسال تغيير غير مقصود فقط إذا كان المسار يغير الحالة ويعتمد على اعتماد محيط ولا يملك دفاعاً خادمياً مناسباً.

الشروط اللازمة لحدوث ضرر

  • أن ينفذ النموذج إجراءً يغير الحالة أو ينقل بيانات حساسة.
  • غياب دفاع خادمي مناسب مثل التحقق من الرمز أو Origin أو ضوابط مكافئة.

ما لم يُختبر أو يُثبت

  • That a form changes state or relies on ambient authentication
  • That CSRF is possible
  • Server-side token validation
  • SameSite cookie behavior
  • Origin or Referer validation
  • Custom-header or framework-middleware defenses
  • JavaScript-added defenses or tokens using different names

قيود القاعدة

  • The scanner does not submit forms, authenticate, inspect server handlers, execute JavaScript, or find controls associated from outside the form element; missing and invalid form methods follow the browser's GET default, and truncated HTML makes marker evaluation unavailable.

الإجراء المقترح

التحقق في سياق التطبيق

  • Verify state-changing routes and their server-enforced CSRF defenses before deciding that action is needed.

الفائدة المتوقعة

  • Avoids false positives while ensuring sensitive mutations have an appropriate defense.

أمثلة تمنع التفسير الخاطئ

A GET search form has no hidden CSRF token.

That absence is expected when the form is read-only and must not be called a vulnerability.

A POST form has no token-like hidden input but the server enforces Origin and a custom request header.

Markup alone is insufficient; the result requires server-side verification.

مراجع للتعلم