Comprendre F5 BIG-IP

F5 ASM : CSRF et parcours authentifié

Distinguer une session valide d’une requête légitimement initiée sur une route sensible.

Thomas SAUTIER · Publié le · Révisions de certification

  • Référence de F5 303 consultée le · Objectifs abordés : F5 303 1.07.

Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.

Repère visuelF5 ASM : CSRF et parcours authentifié : mécanisme
F5 ASM : CSRF et parcours authentifié : mécanisme Distinguer une session valide d’une requête légitimement initiée sur une route sensible. Un formulaire ouvert depuis longtemps est bloqué après activation de la protection. Comparez une page rechargée et l’ancienne page, puis examinez la violation et la session. Cette différence aide à situer le problème dans le parcours au lieu de désactiver CSRF sur tout le service. session parcours requête résultat 01 Session valide cookies navigateur 02 Page attendue parcours légitime 03 Action sensible soumission 04 Contrôle CSRF contexte vérifié 05 Décision accepter ou bloquer
Distinguer une session valide d’une requête légitimement initiée sur une route sensible. Un formulaire ouvert depuis longtemps est bloqué après activation de la protection. Comparez une page rechargée et l’ancienne page, puis examinez la violation et la session. Cette différence aide à situer le problème dans le parcours au lieu de désactiver CSRF sur tout le service.

Le navigateur transporte la session

Une attaque CSRF cherche à faire déclencher une action par un navigateur qui possède déjà une session valide. Le problème n’est pas nécessairement un mot de passe volé : la requête peut bénéficier de cookies automatiquement envoyés. Les protections doivent donc porter sur le contexte et les routes concernées.

Le mécanisme CSRF d’ASM s’active et se configure dans la politique selon le workflow documenté. Vérifiez les URLs protégées et le comportement attendu des formulaires et requêtes applicatives.

Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.

Comprendre les clients

Un navigateur, une application mobile et une intégration serveur peuvent suivre des parcours différents. Une protection conçue pour un formulaire HTML ne doit pas être transposée sans contrôle à chaque API.

Recettez navigation normale, formulaire chargé avant changement de politique, expiration de session et soumission vers une route sensible. Un faux positif doit être relié au parcours précis, puis corrigé sans supprimer la protection de toutes les actions de modification.

Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.

Repères pour lire une configuration

Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.

F5 ASM : CSRF et parcours authentifié : points de contrôle
ÉlémentÀ comprendreÀ vérifier
Route sensibleAction avec effetMéthode et parcours
SessionIdentité déjà établieCookies et expiration
Contrôle CSRFContexte de requêteConfiguration et clients

Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.

Une situation à expliquer

Un formulaire ouvert depuis longtemps est bloqué après activation de la protection. Comparez une page rechargée et l’ancienne page, puis examinez la violation et la session. Cette différence aide à situer le problème dans le parcours au lieu de désactiver CSRF sur tout le service.

Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.

Pour poursuivre les révisions

Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.

Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.

Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.

Sources et portée

Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.

Retrouver le parcours de lecture F5 ASM

Continuer la série F5

Explorer tous les guides du parcours F5 ASM

Découvrir l’expertise F5 de Samhan

Échange

Besoin d’éclaircir votre architecture F5 ?

Échangeons sur vos flux, vos contraintes de disponibilité et votre configuration BIG-IP.