Cross-Site Request Forgery (CSRF)
CSRF кара вече удостоверен browser да изпрати нежелана state-changing заявка към сайт, на който потребителят е logged in.
Какво е
CSRF кара вече удостоверен browser да изпрати нежелана state-changing заявка към сайт, на който потребителят е logged in.
Как работи
Browser-ът автоматично прилага cookies/credentials към заявката. Ако server-ът не проверява дали request-ът е иницииран от легитимния application flow, външен сайт може да предизвика действие от името на жертвата.
Как да се предотврати
Използвайте anti-CSRF tokens, SameSite cookies, Origin/Referer validation, re-authentication за критични операции и избягвайте state changes чрез GET.
Най-ефективни защити
Подредени по приоритет — P0 е мястото, от което се започва.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.