# SW 6.5.x - Varnish - CSRF Deprecation

**URL:** <https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119>\
**Category:** Shopware 6 (German)\
**Created:** [2. September 2023 um 12:11 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119 "2023-09-02T12:11:30Z")\
**Posts on this page:** 7\
**Page:** 1

<div class="post-metadata">

**Author:** ![sdrews](https://avatars.discourse-cdn.com/v4/letter/s/7cd45c/32.png) [@sdrews](https://forum.shopware.com/u/sdrews)\
**Post date:** [2. September 2023 um 12:11 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/1 "2023-09-02T12:11:30Z")

</div>

Hallo,

beim Versuch einige Shops auf SW 6.5.x zu updaten schlug mir ein Fehler entgegen, dass csrf kein gültiger Term in der storefront.yaml sei.  
Die Suche brachte mich auf [Deprecate csrf - Shopware Developer](https://developer.shopware.com/docs/resources/references/adr/2022-11-16-deprecate-csrf) wo beschrieben wird, dass man sich grundsätzlich von CSRF im Rahmen der Storefront verabschiedet.

Dummerweise gab und gibt die Anleitung zur Integration von einem Reverse HTTP Proxy (z.B. Varnish) aber immer noch vor, dass die storefront.yaml mit dem Abschnitt „csrf“ zu konfigurieren sei:

> **[Reverse HTTP Cache](https://developer.shopware.com/docs/guides/hosting/infrastructure/reverse-http-cache)**

```auto
storefront:
    csrf:
        enabled: true
        # The internal Shopware HTTP cache replaces the CSRF token on the fly. This can't be done in reverse proxy. So we use AJAX to get a CSRF token
        mode: ajax
    reverse_proxy:

```

Hat jemand dieses Problem schon gehabt und gibt es hierfür Abhilfe bzw. eine neue Vorgehensweise, die es nicht mit in die Doku geschafft hat?

Viele Grüße  
Steffen

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [2. September 2023 um 13:13 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/2 "2023-09-02T13:13:36Z")

</div>

Einfach CSRF aus der YAML löschen und schauen was passiert.

Ist ja nicht mehr notwendig, da das CSFR nicht mehr ersetzt werden muss.

---

<div class="post-metadata">

**Author:** ![sdrews](https://avatars.discourse-cdn.com/v4/letter/s/7cd45c/32.png) [@sdrews](https://forum.shopware.com/u/sdrews)\
**Post date:** [2. September 2023 um 13:50 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/3 "2023-09-02T13:50:02Z")

</div>

Hey Max\_Shop,

danke für deine Antwort. Das hatte ich schon versucht, dann hat der Varnish nichts mehr gefunden und die Storefront war überhaupt nicht mehr aufrufbar als Ergebnis. Irgendeine Authentifizierungsmethode wird mit dem gegebenen Setup ja benötigt, allerdings wüsste ich nicht wie es an der Stelle mit SameSite cookies funktionieren soll - die haben da ja nichts mit zu tun.

Edit: Klar, ich kann Varnish ausschalten und natürlich funktionert dann alles aber das ist ja nicht das Ziel, wenn ich Varnish weiterhin nutzen will (Bringt tatsächlich recht viel)

Viele Grüße  
Steffen

---

<div class="post-metadata">

**Author:** ![chamaw](https://avatars.discourse-cdn.com/v4/letter/c/b487fb/32.png) [@chamaw](https://forum.shopware.com/u/chamaw)\
**Post date:** [2. September 2023 um 14:15 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/4 "2023-09-02T14:15:39Z")

</div>

Soweit ich weiß „cached“ Varnish keine Seite in denen Cookies gesetzt werden. Wahrscheinlich müsste man die VCL bei Varnish so anpassen, dass hier nur noch auf das SameSite Cookie getestet wird.  
Der CSRF ist (meine ich) auch nichts anderes als ein Cookie.

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [2. September 2023 um 14:31 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/5 "2023-09-02T14:31:27Z")

</div>

Hast du es schon mit der neu ausgelieferten YAML getestet?

> <https://github.com/shopware/platform/blob/trunk/src/Storefront/Resources/config/packages/storefront.yaml>

Musst

```auto
reverse_proxy:
        enabled: false

```

natürlich anpassen.

---

<div class="post-metadata">

**Author:** ![sdrews](https://avatars.discourse-cdn.com/v4/letter/s/7cd45c/32.png) [@sdrews](https://forum.shopware.com/u/sdrews)\
**Post date:** [10. September 2023 um 08:01 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/6 "2023-09-10T08:01:57Z")

</div>

Hi Max\_Shop,  
danke für diene Antwort.

Das ist dann im Endeffekt das Ergebnis, was auch durch deinen ersten Vorschlag schon entstanden ist. Oder hab ich noch was übersehen? Meine config sieht auf jeden Fall, bis auf die values, dann genauso aus. Das hatte allerdings nichts geholfen.

Vermutlich hängt es noch irgendwo anders dran. Wenn ich es herausfinde werde ich es hier noch hinterlassen.

---

<div class="post-metadata">

**Author:** ![Max\_Shop](https://avatars.discourse-cdn.com/v4/letter/m/58f4c7/32.png) [@Max\_Shop](https://forum.shopware.com/u/Max_Shop)\
**Post date:** [11. September 2023 um 05:56 UTC](https://forum.shopware.com/t/sw-6-5-x-varnish-csrf-deprecation/101119/7 "2023-09-11T05:56:18Z")

</div>

Was für einen Fehler erhältst du denn nach den Änderungen?
