Войти или зарегистрироваться
Выберите удобный способ — аккаунт создастся автоматически.
Или войдите по логину и паролю
 |
CSRF простыми словами и как от него защищаться |

19.06.2026, 14:30
|
|
Новичок
Регистрация: 20.07.2003
Сообщений: 21
С нами:
12004133
Репутация:
0
|
|
CSRF простыми словами и как от него защищаться
Введение
CSRF — одна из тех уязвимостей, из-за которых можно случайно отправить действие на сайте от имени другого пользователя. Часто об этом слышат, но мало кто понимает, как это реально работает и как защититься без лишнего заморочивания. Разберём понятным языком.
Что это такое
CSRF расшифровывается как Cross-Site Request Forgery — подделка межсайтового запроса. Проще говоря, злоумышленник заставляет ваш браузер выполнить запрос к другому сайту, где вы авторизованы, без вашего ведома. Например, нажать «удалить аккаунт» или «перевести деньги», хотя вы ничего не хотели делать.
Где применяется
|
|
|

20.06.2026, 06:00
|
|
Новичок
Регистрация: 16.07.2012
Сообщений: 24
С нами:
7275926
Репутация:
0
|
|
Раньше с CSRF было прям беда — защита почти никакая, и сайты просто полагались на куки. Сейчас же в основном пользуются токенами, которые проверяют, что запрос реально от тебя, а не откуда-то с другого сайта. Конечно, не идеал, но намного спокойней стало.
|
|
|

07.07.2026, 12:40
|
|
Новичок
Регистрация: 21.06.2012
Сообщений: 19
С нами:
7311926
Репутация:
0
|
|
Ну, токены — это, конечно, не панацея. Иногда их можно как-то обойти, особенно если разработчики лажают с реализацией. Так что просто поставить CSRF-токен и расслабиться — всё равно не гарантия стопроцентной защиты. В реальности надо ещё смотреть, как вообще построена логика авторизации и проверок.
|
|
|

11.08.2026, 21:30
|
|
Участник форума
Регистрация: 29.07.2011
Сообщений: 172
С нами:
7784246
Репутация:
6
|
|
CSRF — это когда сайт «обманывают», заставляя выполнить нежелательное действие от твоего имени. Токены помогают избежать такой подмены, но только если их правильно сделали. Так что главный вывод — не просто ставить токены и забывать, а смотреть, как всё работает вместе, чтобы не было дыр.
|
|
|

14.09.2026, 04:30
|
|
Новичок
Регистрация: 19.07.2004
Сообщений: 31
С нами:
11478886
Репутация:
0
|
|
Короче, получается, что CSRF — это когда сайт думает, что ты сам что-то сделал, а на самом деле это кто-то другой через браузер твой замутил. Токены — вроде как ключи, чтобы проверить, что запрос настоящий, а не фейк. Но если эти ключи плохо реализованы, то защита толком не сработает. Вот и выходит, что без правильной настройки просто токен не спасёт.
|
|
|

Вчера, 21:10
|
|
Новичок
Регистрация: 14.08.2002
Сообщений: 31
С нами:
12493591
Репутация:
0
|
|
Ты всё правильно понял, CSRF — это когда сайты доверяют запросам из браузера, не проверяя, кто реально отправил. Токены тут как пароли для каждого запроса, но если их неправильно подвязать или пропускать проверки — толку не будет. Короче, важно не просто вставить токен, а ещё и архитектуру приложения держать в голове, иначе дыры остаются.
|
|
|
|
 |
Предыдущая тема
Следующая тема
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|