Простыми словами
Браузер автоматически прикладывает cookie к запросу. Поэтому вредоносная страница может попытаться нажать кнопку в вашем сервисе чужими руками. Сервер должен отличать настоящий запрос интерфейса от поддельного.
Пример при разработке
В админке удаление записи разрешается только запросу с CSRF-токеном из текущей сессии. Форма с другого сайта получит отказ.
Это редакционный пример применения, а не часть определения или доказательство концепции.Формальное определение
Защита от CSRF не позволяет стороннему сайту незаметно выполнить действие от имени уже авторизованного пользователя.
Механизм действия
Сервер проверяет непредсказуемый токен, происхождение запроса или сочетание SameSite-cookie и дополнительных ограничений перед изменением состояния.
Пример в работе
Внедрить «Защита от CSRF» как формальную настройку, не проверив сценарий отказа и ограничение: Один SameSite не покрывает все сценарии; XSS может обойти многие CSRF-защиты.
Применять «Защита от CSRF» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.
Ограничения
Один SameSite не покрывает все сценарии; XSS может обойти многие CSRF-защиты.
Источник
OWASP, “Cross-Site Request Forgery Prevention Cheat Sheet”, 2026.