Веб и безопасность приложений · проверено по источникам

Межсайтовая подделка запроса (CSRF)

CSRF — атака, заставляющая уже вошедший браузер отправить приложению нежелательный запрос, изменяющий состояние.

Также ищут: Cross-site request forgery · CSRF · session riding

Практический смысл

Почему это важно

Злоумышленнику необязательно читать ответ: достаточно, чтобы сервер принял запрос вместе с автоматически приложенными данными сеанса.

Доказательная часть

Что подтверждено

  1. CSRF использует то, что браузер автоматически добавляет cookie сеанса или другие учётные данные к подходящему запросу.

    Граница применимости: Веб-приложение с проверкой по cookie.

  2. SameSite, проверка Origin и поведение CORS полезны как дополнительные уровни, но запрос на изменение всё равно требует серверной защиты от CSRF и проверки прав.

    Граница применимости: Многоуровневая защита от CSRF.

Перед спецификацией

Что проверить

  1. Не меняйте состояние через GET.
  2. Проверяйте токен CSRF.
  3. Добавьте SameSite и проверку Origin.
Открытые основания

Первоисточники

  • Официальная документация

    Cross-Site Request Forgery Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.

    Открыть первоисточник
  • Первичная спецификация

    Cookies: HTTP State Management Mechanism

    Internet Engineering Task Force · RFC 10025, July 2026

    Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.

    Открыть первоисточник
  • Первичная спецификация

    Fetch Standard

    WHATWG · Living Standard, checked 30 August 2026

    Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.

    Открыть первоисточник
  • Первичная спецификация

    The Web Origin Concept

    Internet Engineering Task Force · RFC 6454, December 2011

    Определяет origin как scheme, host и port и описывает origin-based browser isolation model.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие