Почему это важно
Страница злоумышленника может вызвать запрос, но не должна знать правильное значение, связанное с сеансом жертвы или подписанным контекстом.
Что подтверждено
Синхронизирующий токен должен быть уникальным для сеанса, секретным и непредсказуемым и проверяться сервером до изменения состояния.
Граница применимости: Схема токена CSRF с серверным состоянием.
Токен не передают в URL и не полагаются на обычную автоматически отправляемую cookie; вариант двойной отправки связывают с сеансом и подписывают.
Граница применимости: Передача и привязка токена CSRF.
Что проверить
- Генерируйте значение через CSPRNG.
- Свяжите его с сеансом.
- Не записывайте токен в URL или журналы.
Первоисточники
Cross-Site Request Forgery Prevention Cheat Sheet
OWASP Foundation · OWASP Cheat Sheet Series, checked 30 August 2026
Разводит CSRF tokens, SameSite и origin checks и задаёт свойства synchronizer и signed double-submit tokens.
Открыть первоисточник