CSRF
sigladesenvolvimento websegurança
Significa: Cross-Site Request Forgery
Um ataque que engana o navegador de um usuário logado para fazer uma requisição indesejada.
O Cross-Site Request Forgery abusa do fato de os navegadores anexarem cookies automaticamente: uma página maliciosa pode fazer seu navegador autenticado executar uma ação que você não pretendia. Tokens anti-CSRF e cookies same-site são as defesas habituais.
A falsificação de requisição entre sites faz o navegador da vítima enviar uma requisição autenticada que ela não pretendia, explorando o fato de que cookies são anexados automaticamente à requisição, independentemente do que a causou. O atacante não consegue ler a resposta, e é por isso que o CSRF trata de ações, e não de roubo de dados: transferências, trocas de senha, concessões de permissão.
Tokens antifalsificação funcionam porque exigem algo que o atacante não consegue obter de uma página de terceiros, e o atributo SameSite fecha boa parte da classe por padrão nos navegadores modernos. A armadilha é tratar esse padrão como completo: SameSite=Lax ainda permite navegações de topo, endpoints de API entre origens autenticados por cookie seguem expostos, e qualquer endpoint que faça mudança de estado num GET é vulnerável, diga o que disser a política de cookies.
Também conhecido como: csrf, xsrf, cross-site request forgery, sea-surf