Cross-Site Request Forgery
Kullanıcının tarayıcısını, kullanıcının istemediği halde kimlik bilgileriyle state-changing istek göndermeye zorlayan web saldırısı.
Teknik Bağlam
CSRF cookie gibi ambient credential'lara dayanır. Savunma anti-CSRF token, SameSite cookie politikası, origin kontrolü ve state-changing GET kullanmama yaklaşımını içerir. Browser'ın otomatik taşıdığı credential kullanmayan token API'lerin tehdit modeli farklıdır.
İlgili Kavramlar
- SameSite
- CSRF token
- cookie
- Origin header