Cross-Site Request Forgery (CSRF)

CSRF кара вече удостоверен browser да изпрати нежелана state-changing заявка към сайт, на който потребителят е logged in.

Какво е

CSRF кара вече удостоверен browser да изпрати нежелана state-changing заявка към сайт, на който потребителят е logged in.

Как работи

Browser-ът автоматично прилага cookies/credentials към заявката. Ако server-ът не проверява дали request-ът е иницииран от легитимния application flow, външен сайт може да предизвика действие от името на жертвата.

Как да се предотврати

Използвайте anti-CSRF tokens, SameSite cookies, Origin/Referer validation, re-authentication за критични операции и избягвайте state changes чрез GET.

Най-ефективни защити

Подредени по приоритет — P0 е мястото, от което се започва.

Всички защити

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

Други в Web приложения и браузърни атаки