Запропонувати правкуПокращити цю статтюДопрацюйте відповідь до «Що таке CSRF?». Ваші зміни проходять модерацію перед публікацією.Потрібне підтвердженняКонтентЩо ви змінюєте🇺🇸EN🇺🇦UAПереглядЗаголовок (UA)Коротка відповідь (UA)**CSRF (Cross-Site Request Forgery)** - це атака, за якої зловмисник змушує браузер користувача виконати дію на сайті без його відома, використовуючи вже авторизовану сесію. **Ключове:** CSRF-токен - ключовий захист від цієї атаки.Показується над повною відповіддю для швидкого нагадування.Відповідь (UA)Зображення**CSRF (Cross-Site Request Forgery)** - це атака, за якої **зловмисник змушує браузер користувача виконати дію на сайті без його відома**, використовуючи вже **авторизовану сесію**. Простіше кажучи: *сайт думає, що дію виконує користувач, хоча насправді її спровокував зловмисник.* --- ## Як працює CSRF простою мовою 1. Користувач **увійшов на сайт** (наприклад, інтернет-банк) 2. Сесія активна (cookies збережені в браузері) 3. Користувач переходить на **шкідливий сайт** 4. Цей сайт непомітно надсилає запит на довірений сайт 5. Браузер автоматично прикладає cookies 6. Сервер виконує дію, думаючи, що це користувач Ключова проблема: **довіра сайту до браузера користувача**. --- ## Що може зробити CSRF-атака - змінити пароль; - змінити email; - перевести гроші; - змінити налаштування облікового запису; - виконати будь-яку дію без підтвердження. CSRF **не краде дані напряму**, а змушує виконувати дії. --- ## Приклад CSRF простими словами Ти: - залогінений у банку, - відкриваєш інший сайт, - а він «натискає кнопку» в банку за тебе. --- ## Чим CSRF відрізняється від XSS Важливо для співбесіди. | Критерій | CSRF | XSS | |---|---|---| | Де виконується код | У зловмисника | У браузері жертви | | Використовує сесію жертви | Так | Так | | Впровадження скрипта | Ні | Так | | Основна мета | Виконати дію | Вкрасти дані | --- ## Які властивості безпеки порушуються - **Integrity** - несанкціоновані зміни даних; - іноді **Confidentiality** - опосередковано. --- ## Як захищаються від CSRF ### Основні заходи захисту: - CSRF-токени (головне); - перевірка Origin / Referer; - SameSite cookies; - підтвердження критичних дій; - повторна автентифікація. **CSRF-токен - ключовий захист**.Для рев’юераПримітка для модератора (необов’язково)Бачить лише модератор. Прискорює рев’ю.