Жертва залогінена на bank.com. Вона відкриває шкідливу сторінку, де прихований <form> автоматично надсилає POST на bank.com/transfer. Браузер додає cookie банку — і переказ відбувається.
<input type="hidden" name="_token" value="...">). При отриманні форми сервер звіряє токен з тим, що зберігається в сесіїSameSite=Lax/Strict забороняє браузеру надсилати cookie в cross-site запитах. Найефективніший сучасний захист