# CSRF

> Cross-site request forgery — egy bejelentkezett böngésző rávétele, hogy olyan kérést küldjön, amit a felhasználó nem akart, a cookie-jaira lovagolva.

A böngésző minden domainre küldött kéréshez csatolja a cookie-kat — beleértve az ellenséges oldal által okozottakat is. Ha az example.com/evil egy rejtett űrlapot küld a bank.com/transfer címre, miközben az áldozat be van jelentkezve, a bank tökéletesen hitelesített kérést lát. A böngésző szándékot nem, csak hitelesítést lát.

A szokásos védelem a CSRF-token (titok, amit az igazi oldal ismer, a hamisítvány nem), a SameSite-cookie és az Origin-fejléc ellenőrzése. A modern keretrendszerek hozzák a nagy részét; a sebezhetőség ott él túl, ahol a kézzel írt végpontok csendesen kihagyják.

## Kapcsolódó fogalmak

- https://dfieldsolutions.hu/hu/fogalomtar/xss.md
- https://dfieldsolutions.hu/hu/fogalomtar/session-hijacking.md
- https://dfieldsolutions.hu/hu/fogalomtar/owasp-top-10.md

---

Source: https://dfieldsolutions.hu/hu/fogalomtar/csrf
DField Solutions — Dunakeszi, Hungary — dezso@dfieldsolutions.com
Booking: see https://dfieldsolutions.hu/en/contact
