Почему это важно
Злоумышленнику необязательно читать ответ: достаточно, чтобы сервер принял запрос вместе с автоматически приложенными данными сеанса.
Что подтверждено
CSRF использует то, что браузер автоматически добавляет cookie сеанса или другие учётные данные к подходящему запросу.
Граница применимости: Веб-приложение с проверкой по cookie.
SameSite, проверка Origin и поведение CORS полезны как дополнительные уровни, но запрос на изменение всё равно требует серверной защиты от CSRF и проверки прав.
Граница применимости: Многоуровневая защита от CSRF.
Что проверить
- Не меняйте состояние через GET.
- Проверяйте токен CSRF.
- Добавьте SameSite и проверку Origin.
Первоисточники
Cross-Site Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.
Открыть первоисточникCookies: HTTP State Management Mechanism
Internet Engineering Task Force · RFC 10025, July 2026
Текущий стандарт Cookie и Set-Cookie, включая Secure, HttpOnly, SameSite, prefixes и session-fixation considerations.
Открыть первоисточникFetch Standard
WHATWG · Living Standard, checked 30 August 2026
Определяет CORS protocol, credentials modes, allowed origins и CORS-preflight fetch через OPTIONS.
Открыть первоисточникThe Web Origin Concept
Internet Engineering Task Force · RFC 6454, December 2011
Определяет origin как scheme, host и port и описывает origin-based browser isolation model.
Открыть первоисточник