Веб и безопасность приложений · проверено по источникам

Токен CSRF

Токен CSRF — секретное непредсказуемое значение, которое приложение выдаёт доверенному интерфейсу и проверяет в запросе на изменение.

Также ищут: CSRF token · anti-CSRF token · synchronizer token · токен намерения запроса

Практический смысл

Почему это важно

Страница злоумышленника может вызвать запрос, но не должна знать правильное значение, связанное с сеансом жертвы или подписанным контекстом.

Доказательная часть

Что подтверждено

  1. Синхронизирующий токен должен быть уникальным для сеанса, секретным и непредсказуемым и проверяться сервером до изменения состояния.

    Граница применимости: Схема токена CSRF с серверным состоянием.

  2. Токен не передают в URL и не полагаются на обычную автоматически отправляемую cookie; вариант двойной отправки связывают с сеансом и подписывают.

    Граница применимости: Передача и привязка токена CSRF.

Перед спецификацией

Что проверить

  1. Генерируйте значение через CSPRNG.
  2. Свяжите его с сеансом.
  3. Не записывайте токен в URL или журналы.
Открытые основания

Первоисточники

  • Официальная документация

    Cross-Site Request Forgery Prevention Cheat Sheet

    OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026

    Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.

    Открыть первоисточник
Сообщить об ошибке

Опишите проблему — постараемся исправить как можно скорее.

Спасибо!

Получили ваше сообщение.
Подтвердите действие