CSRF: per-session HMAC token #6

Open
opened 2026-07-10 13:15:42 +02:00 by qwc · 0 comments
Owner

Labels: security, web, hardening
Priority: high (before any non-prototype deployment)

The prototype relies on SameSite=Lax alone. Add a per-session HMAC CSRF token in a hidden field, verified on every state-changing route.

  • Mint + embed token in forms
  • Verify on POST handlers
  • Tests (missing/invalid token → 403)
**Labels:** `security`, `web`, `hardening` **Priority:** high (before any non-prototype deployment) The prototype relies on `SameSite=Lax` alone. Add a per-session HMAC CSRF token in a hidden field, verified on every state-changing route. - [ ] Mint + embed token in forms - [ ] Verify on POST handlers - [ ] Tests (missing/invalid token → 403)
Sign in to join this conversation.
No milestone
No project
No assignees
1 participant
Notifications
Due date
The due date is invalid or out of range. Please use the format "yyyy-mm-dd".

No due date set.

Dependencies

No dependencies set

Reference
qwc-open/tulli#6
No description provided.