SYSTEM ATLASЗагрузка материала

Защита от CSRF

CSRF Protection

Защита от CSRF не позволяет стороннему сайту незаметно выполнить действие от имени уже авторизованного пользователя.

Простыми словами

Браузер автоматически прикладывает cookie к запросу. Поэтому вредоносная страница может попытаться нажать кнопку в вашем сервисе чужими руками. Сервер должен отличать настоящий запрос интерфейса от поддельного.

Пример от @Vibeclakr

Пример при разработке

В админке удаление записи разрешается только запросу с CSRF-токеном из текущей сессии. Форма с другого сайта получит отказ.

Это редакционный пример применения, а не часть определения или доказательство концепции.

Формальное определение

Защита от CSRF не позволяет стороннему сайту незаметно выполнить действие от имени уже авторизованного пользователя.

Механизм действия

Сервер проверяет непредсказуемый токен, происхождение запроса или сочетание SameSite-cookie и дополнительных ограничений перед изменением состояния.

Пример в работе

Нерабочий подход

Внедрить «Защита от CSRF» как формальную настройку, не проверив сценарий отказа и ограничение: Один SameSite не покрывает все сценарии; XSS может обойти многие CSRF-защиты.

Системный подход

Применять «Защита от CSRF» только для заявленной цели, проверять поведение на реальном контуре и сохранять наблюдаемый критерий результата.

Ограничения

Один SameSite не покрывает все сценарии; XSS может обойти многие CSRF-защиты.

Источник

OWASP, “Cross-Site Request Forgery Prevention Cheat Sheet”, 2026.

Первоисточник