# Ist es normal 30 Fehlermeldungen CSRF-Newsletter innerhalb 8 Stunden?

**URL:** <https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669>\
**Category:** Allgemein\
**Created:** [21. März 2017 um 08:47 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669 "2017-03-21T08:47:01Z")\
**Posts on this page:** 6\
**Page:** 1

<div class="post-metadata">

**Author:** ![Tanny](https://avatars.discourse-cdn.com/v4/letter/t/dfb087/32.png) [@Tanny](https://forum.shopware.com/u/Tanny)\
**Post date:** [21. März 2017 um 08:47 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/1 "2017-03-21T08:47:01Z")

</div>

Hallo Gemeinde,

ich habe ca. 30 dieser Meldungen innerhalb 8 Stunden im Log:

```
exception 'Shopware\Components\CSRFTokenValidationException' with message 'The provided X-CSRF-Token for path "/newsletter" is invalid.....

```

Ist die Häufigkeit normal?

Danke und Grüße  
Michael

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [21. März 2017 um 08:53 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/2 "2017-03-21T08:53:00Z")

</div>

Könnte ein Bot sein - dann wäre es normal.  
Da wären Serverlogs interessant

---

<div class="post-metadata">

**Author:** ![Tanny](https://avatars.discourse-cdn.com/v4/letter/t/dfb087/32.png) [@Tanny](https://forum.shopware.com/u/Tanny)\
**Post date:** [21. März 2017 um 09:31 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/3 "2017-03-21T09:31:57Z")

</div>

Auszug aus dem Server-Log:

EDIT: IP-Adressen Bild gelöscht

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [21. März 2017 um 10:01 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/4 "2017-03-21T10:01:16Z")

</div>

Sehr gemischt, ein paar Stichproben sind jetzt nicht als Spam-Bots bekannt. Möglich, dass es wirklich nur der&nbsp;CSRF ist =\> auf 5.2.21 warten oder&nbsp;CSRF abschalten.  
Das im Log sind ja nur die Fehler-Aufrufe. Gibt es weitere (GET) vor den „POST“ zu den IP’s, kannst Du vom klassischen&nbsp;CSRF ausgehen, wenn die IP ohne vorherige Aktionen direkt den POST gemacht hat, kann es ein BOT sein, ein Link&nbsp;aus einer Suchmaschine oder was auch immer.  
Wenn die Fehler stören, mach es wie viele andere hier, und schalte den&nbsp;CSRF-Schutz ab.

---

<div class="post-metadata">

**Author:** ![Tanny](https://avatars.discourse-cdn.com/v4/letter/t/dfb087/32.png) [@Tanny](https://forum.shopware.com/u/Tanny)\
**Post date:** [21. März 2017 um 10:14 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/5 "2017-03-21T10:14:55Z")

</div>

Mal ein kompletter Aufruf:

 ![](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/2X/9/9439341260a3fafc98db67b22ea941434bb295ca.png)

&nbsp;

---

<div class="post-metadata">

**Author:** ![sonic](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/sonic/32/25728_2.png) [@sonic](https://forum.shopware.com/u/sonic)\
**Post date:** [21. März 2017 um 10:30 UTC](https://forum.shopware.com/t/ist-es-normal-30-fehlermeldungen-csrf-newsletter-innerhalb-8-stunden/44669/6 "2017-03-21T10:30:08Z")

</div>

2 Sekunden zwischen „GET“ und dann&nbsp;direkt „Klick“ auf „POST“ sprechen jetzt nicht unbedingt für einen Menschen.&nbsp; ![Wink](https://forum.shopware.com/plugins/CKEditor/plugins/smiley/images/wink.png "Wink")  
Du kannst tagesweise vergleichen, ob eine „verdächtige“ IP mehrmals auftaucht, und dann mit „whois IP“ googlen&nbsp;und schauen, ob so eine IP als SPAM-Bot etc. bekannt ist.  
Allerdings solltest Du jetzt hier nicht zu viele IP’s veröffentlichen \*Datenschutz\*.  
Schwer zu sagen, somal da ja auch noch ein nginx dazwischen hängt. Wenn es „nur“ beim Newsletter passiert, \*ignorieren\*  
Wenn z.b. auch auf Account etc., dann&nbsp;CSRF deaktivieren.
