Глоссарий

CSRF

CSRF (Cross-Site Request Forgery) — атака, вынуждающая браузер авторизованного пользователя отправить поддельный запрос на сервер от его имени. Браузер автоматически добавляет cookie — поэтому сервер считает запрос легитимным.

Как это происходит

Жертва залогинена на bank.com. Она открывает вредоносную страницу, где скрытый <form> автоматически отправляет POST на bank.com/transfer. Браузер добавляет cookie банка — и перевод происходит.

Защита