# Pflichtlektüre für Shopware-AG-Entwickler: CSRF Cross-Site Request Forgery is dead!

**URL:** https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888
**Category:** Programmierung
**Created:** [21. Februar 2017 um 06:25 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888 "2017-02-21T06:25:52Z")
**Posts on this page:** 6
**Page:** 1

<div class="post-metadata">

### Author: ![NextMike](https://avatars.discourse-cdn.com/v4/letter/n/838e76/32.png) [@NextMike](https://forum.shopware.com/u/NextMike)
#### Post date: [21. Februar 2017 um 06:25 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/1 "2017-02-21T06:25:52Z")

</div>

Vielleicht macht etwas davon Sinn: [Cross-Site Request Forgery is dead!](https://scotthelme.co.uk/csrf-is-dead/)

---

<div class="post-metadata">

### Author: ![Jan\_Bucker](https://avatars.discourse-cdn.com/v4/letter/j/db5fbb/32.png) [@Jan\_Bucker](https://forum.shopware.com/u/Jan_Bucker)
#### Post date: [21. Februar 2017 um 07:15 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/2 "2017-02-21T07:15:04Z")

</div>

Vielen Dank für den Hinweis.

Nun, das Problem dabei ist die Browserunterstützung. Wenn ich mir die Liste hier anschaue, kann es noch etwas dauern, bis man dies wirklich überall nutzen kann. Solange macht nur die CSRF Protection Sinn…

[http://caniuse.com/#search=SameSite](http://caniuse.com/#search=SameSite)

---

<div class="post-metadata">

### Author: ![derwunner](https://avatars.discourse-cdn.com/v4/letter/d/e5b9ba/32.png) [@derwunner](https://forum.shopware.com/u/derwunner)
#### Post date: [21. Februar 2017 um 07:28 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/3 "2017-02-21T07:28:18Z")

</div>

Würde ich mal nicht behaupten, wie der Typ schon selber schreibt: Es wird nur bisher von wenigen Browser(-Versionen) unterstützt. Auch ist seine Argumentation widersprüchlich, dass Browser, die es nicht kennen, es einfach ignorieren würden. Welchen Gewinn haben wir also davon? Denke keinen, oder? Weil wenn wir davon ausgehen, dass wir jetzt CSRF Tokens entfernen und nur noch auf dieses SameSite Cookie setzen, dann haben wir ein offenes Scheunentor.

Also schöne neue Sache, aber noch nicht “salonfähig”, damit auch noch keine “Pflichtlektüre”…

---

<div class="post-metadata">

### Author: ![NextMike](https://avatars.discourse-cdn.com/v4/letter/n/838e76/32.png) [@NextMike](https://forum.shopware.com/u/NextMike)
#### Post date: [21. Februar 2017 um 07:32 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/4 "2017-02-21T07:32:27Z")

</div>

> [@derwunner schrieb:](https://forum.shopware.com/profile/25468/derwunner "derwunner")
> 
> Also schöne neue Sache, aber noch nicht „salonfähig“, damit auch noch keine „Pflichtlektüre“…&nbsp;

hä? wann beschäftigst Du dich mit Themen? Hoffentlich frühzeitig. Und wenn ich an die ganzen Shop die derzeit CSRF-Protection abschalten denke…

---

<div class="post-metadata">

### Author: ![derwunner](https://avatars.discourse-cdn.com/v4/letter/d/e5b9ba/32.png) [@derwunner](https://forum.shopware.com/u/derwunner)
#### Post date: [21. Februar 2017 um 07:40 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/5 "2017-02-21T07:40:16Z")

</div>

> [@NextMike schrieb:](https://forum.shopware.com/profile/19433/NextMike "NextMike")
> 
> > [@derwunner schrieb:](https://forum.shopware.com/profile/25468/derwunner "derwunner")
> > 
> > Also schöne neue Sache, aber noch nicht „salonfähig“, damit auch noch keine „Pflichtlektüre“…&nbsp;
> 
> hä? wann beschäftigst Du dich mit Themen? Hoffentlich frühzeitig.

Les Dir meine Antwort bitte nochmal genau durch. Allein Deine Fragestellung sagt doch aus, dass ich mich damit beschäftigt haben muss, oder?

Aber um Deine Frage zu beantworten: Solange das nicht auf [heise.de](http://heise.de) oder in den OWASP gelistet ist, muss man dem nicht allzu viel Beachtung schenken. Würde man jede neue Kleinigkeit, die das Web jeden Tag so mit sich bringt, bzw. die ein Blogger schreibt oder berichtet,&nbsp;in sein eigenes Projekt einbauen wollen, dann käme man gar nicht mehr voran… Ich meine alle paar Monate auf ein&nbsp;neues JS Frontend umstellen, nur weil wieder mal einer meint, er hätte das JS Frontend hinsichtlich Usability und Performance neu erfunden, macht doch keinen Spaß…&nbsp;

---

<div class="post-metadata">

### Author: ![NextMike](https://avatars.discourse-cdn.com/v4/letter/n/838e76/32.png) [@NextMike](https://forum.shopware.com/u/NextMike)
#### Post date: [21. Februar 2017 um 07:44 UTC](https://forum.shopware.com/t/pflichtlekture-fur-shopware-ag-entwickler-csrf-cross-site-request-forgery-is-dead/43888/6 "2017-02-21T07:44:11Z")

</div>

> [@derwunner schrieb:](https://forum.shopware.com/profile/25468/derwunner "derwunner")
> 
> > [@NextMike schrieb:](https://forum.shopware.com/profile/19433/NextMike "NextMike")
> > 
> > > [@derwunner schrieb:](https://forum.shopware.com/profile/25468/derwunner "derwunner")
> > > 
> > > Also schöne neue Sache, aber noch nicht „salonfähig“, damit auch noch keine „Pflichtlektüre“…&nbsp;
> > 
> > hä? wann beschäftigst Du dich mit Themen? Hoffentlich frühzeitig.
> 
> Les Dir meine Antwort bitte nochmal genau durch. Allein Deine Fragestellung sagt doch aus, dass ich mich damit beschäftigt haben muss, oder?

ich meine nicht Dich sondern die Entwickler.&nbsp;Pflichtlektüre heißt lediglich sich damit zu beschäftigen.
