Cross-Site Request Forgery

Türkçe karşılığı: siteler arası istek sahteciliğiAlan: Siber Güvenlik

Kullanıcının tarayıcısını, kullanıcının istemediği halde kimlik bilgileriyle state-changing istek göndermeye zorlayan web saldırısı.

Teknik Bağlam

CSRF cookie gibi ambient credential'lara dayanır. Savunma anti-CSRF token, SameSite cookie politikası, origin kontrolü ve state-changing GET kullanmama yaklaşımını içerir. Browser'ın otomatik taşıdığı credential kullanmayan token API'lerin tehdit modeli farklıdır.

İlgili Kavramlar

  • SameSite
  • CSRF token
  • cookie
  • Origin header