Przejdź do treści głównej
INF.03Sieci i Bezpieczeństwo

Atak CSRF (Cross-Site Request Forgery)

Atak zmuszający zalogowaną ofiarę do wykonania niepożądanej akcji w aplikacji webowej (np. zmiany hasła lub przelewu) za pośrednictwem spreparowanego łącza.

Jak działa atak CSRF?

Ofiara jest zalogowana w banku (posiada aktywne ciasteczko sesyjne). Wchodzi na złośliwą stronę atakującego, na której znajduje się ukryty formularz wysyłający żądanie przelewu pod adres banku. Przeglądarka automatycznie dołącza ciasteczka sesyjne ofiary.

Metody ochrony przed CSRF:

  1. Tokeny anty-CSRF (CSRF Tokens) – unikalny, losowy ciąg znaków generowany po stronie serwera i weryfikowany przy każdym żądaniu POST.
  2. Atrybut ciasteczek SameSite=Strict lub SameSite=Lax.
  3. Wymóg ponownego podania hasła przy kluczowych operacjach.

Chcesz sprawdzić to pojęcie w praktyce?

Przeszukaj pytania z oficjalnych arkuszy CKE powiązane z hasłem Atak CSRF (Cross-Site Request Forgery) lub rozpocznij trening.