CSRF

sigla

desenvolvimento websegurança

Significa: Cross-Site Request Forgery

Um ataque que engana o navegador de um usuário logado para fazer uma requisição indesejada.

O Cross-Site Request Forgery abusa do fato de os navegadores anexarem cookies automaticamente: uma página maliciosa pode fazer seu navegador autenticado executar uma ação que você não pretendia. Tokens anti-CSRF e cookies same-site são as defesas habituais.

A falsificação de requisição entre sites faz o navegador da vítima enviar uma requisição autenticada que ela não pretendia, explorando o fato de que cookies são anexados automaticamente à requisição, independentemente do que a causou. O atacante não consegue ler a resposta, e é por isso que o CSRF trata de ações, e não de roubo de dados: transferências, trocas de senha, concessões de permissão.

Tokens antifalsificação funcionam porque exigem algo que o atacante não consegue obter de uma página de terceiros, e o atributo SameSite fecha boa parte da classe por padrão nos navegadores modernos. A armadilha é tratar esse padrão como completo: SameSite=Lax ainda permite navegações de topo, endpoints de API entre origens autenticados por cookie seguem expostos, e qualquer endpoint que faça mudança de estado num GET é vulnerável, diga o que disser a política de cookies.

Também conhecido como: csrf, xsrf, cross-site request forgery, sea-surf

Todos os verbetes do glossário