Ce guide concerne BIG-IP sur TMOS. Les noms et options doivent être confrontés à la documentation de votre version.
Le navigateur transporte la session
Une attaque CSRF cherche à faire déclencher une action par un navigateur qui possède déjà une session valide. Le problème n’est pas nécessairement un mot de passe volé : la requête peut bénéficier de cookies automatiquement envoyés. Les protections doivent donc porter sur le contexte et les routes concernées.
Le mécanisme CSRF d’ASM s’active et se configure dans la politique selon le workflow documenté. Vérifiez les URLs protégées et le comportement attendu des formulaires et requêtes applicatives.
Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.
Comprendre les clients
Un navigateur, une application mobile et une intégration serveur peuvent suivre des parcours différents. Une protection conçue pour un formulaire HTML ne doit pas être transposée sans contrôle à chaque API.
Recettez navigation normale, formulaire chargé avant changement de politique, expiration de session et soumission vers une route sensible. Un faux positif doit être relié au parcours précis, puis corrigé sans supprimer la protection de toutes les actions de modification.
Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.
Repères pour lire une configuration
Ces repères permettent de relier le besoin à la configuration et aux observations. Comparer les objets réellement attachés au service avant de modifier un réglage.
| Élément | À comprendre | À vérifier |
|---|---|---|
| Route sensible | Action avec effet | Méthode et parcours |
| Session | Identité déjà établie | Cookies et expiration |
| Contrôle CSRF | Contexte de requête | Configuration et clients |
Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.
Une situation à expliquer
Un formulaire ouvert depuis longtemps est bloqué après activation de la protection. Comparez une page rechargée et l’ancienne page, puis examinez la violation et la session. Cette différence aide à situer le problème dans le parcours au lieu de désactiver CSRF sur tout le service.
Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.
Pour poursuivre les révisions
Expliquez la décision du schéma, puis recherchez dans la référence les objets qui la produisent. Pour ASM, justifiez aussi ce qui changerait si un prérequis échouait : une réponse DNS, une décision WAF et une autorisation d’accès ne se vérifient pas au même endroit.
Revenir au parcours F5 ASM pour lire les guides voisins et leurs exemples.
Sources : F5 TechDocs, Policy settings and CSRF ; F5 TechDocs, Adding entities.
Sources et portée
Références consultées le . Les exemples utilisent des noms et adresses de documentation à remplacer. Les commandes de lecture affichent l’existant ; les captures et requêtes de diagnostic sont à limiter au périmètre autorisé.
- F5 TechDocs — Policy settings and CSRF · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
- F5 TechDocs — Adding entities · BIG-IP TMOS ; vérifier la liste Applies To de la référence · consulté le 2 octobre 2026.
Retrouver le parcours de lecture F5 ASM