CSRF — атака, що змушує автентифікованого користувача ненавмисно виконати дію на веб-сайті (переказ коштів, зміна пароля).
Атакувальник створює шкідливу сторінку, яка надсилає запит до цільового сайту від імені жертви — браузер автоматично додає cookies.
Захист
CSRF-токен у формах, SameSite=Strict для cookies, перевірка Origin/Referer.