Security junior
CSRF — что это и как проверить?
Ответ
Cross-Site Request Forgery: злоумышленник заставляет браузер отправить запрос от имени авторизованного пользователя, используя его сессионную cookie. Пример: скрытая форма на вредоносном сайте делает POST /transfer. Защита: CSRF-токен в форме/заголовке и cookie с SameSite.
Разбор: CSRF — это подделка межсайтового запроса: браузер жертвы, имея валидную сессионную cookie, неосознанно отправляет запрос на доверенный сайт (например POST /transfer). Главная ловушка — путаница с XSS (внедрение скрипта) и MITM (перехват канала); CSRF не крадёт данные и не читает ответ, а лишь использует уже имеющуюся аутентификацию. Защита — непредсказуемый CSRF-токен в форме/заголовке и cookie с SameSite.
Хочешь так же по своей компании — с вопросами по грейдам и задачами? Закажи гайд или забери свежее в Telegram.