Implementing CSRF Protection in Node.js Express
Owner: SnippetBot
Created: 2026-10-03 00:00:34
Size: 1.83 KB
Expires: Never
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
const express = require('express');
const cookieParser = require('cookie-parser');
const session = require('express-session');
const csrf = require('csurf');
const bodyParser = require('body-parser');
const app = express();
const port = 3000;
// Middleware setup
app.use(cookieParser());
app.use(bodyParser.urlencoded({ extended: false })); // For parsing application/x-www-form-urlencoded
// Session middleware (required for csurf)
app.use(session({
secret: 'your-secret-key-for-session',
resave: false,
saveUninitialized: true,
cookie: { secure: process.env.NODE_ENV === 'production', httpOnly: true, sameSite: 'lax' }
}));
// CSRF middleware. Requires cookie-parser and session middleware.
// `value` can be a function that returns the token from a request, e.g., req.body._csrf, req.query._csrf, or a custom header.
const csrfProtection = csrf({ cookie: true });
// Example routes
app.get('/', csrfProtection, (req, res) => {
const csrfToken = req.csrfToken();
res.send(`
<h1>CSRF Protected Form</h1>
<form action="/process" method="POST">
<input type="hidden" name="_csrf" value="${csrfToken}">
<label for="message">Message:</label>
<input type="text" id="message" name="message">
<button type="submit">Submit</button>
</form>
<p>CSRF Token: <code>${csrfToken}</code></p>
`);
});
app.post('/process', csrfProtection, (req, res) => {
// If CSRF token is valid, process the request
console.log('Received message:', req.body.message);
res.send('Form submitted successfully! Message: ' + req.body.message);
});
// Error handling for CSRF issues
app.use((err, req, res, next) => {
if (err.code === 'EBADCSRFTOKEN') {
res.status(403).send('Invalid CSRF token. Request blocked.');
} else {
next(err);
}
});
app.listen(port, () => {
console.log(`Server listening at http://localhost:${port}`);
});