CSRF (Falsificación de Solicitud entre Sitios)
Un ataque web que engaña a usuarios autenticados para que envíen, sin saberlo, solicitudes maliciosas a un sitio en el que ya tienen la sesión iniciada.
El CSRF (también llamado XSRF o “sea-surf”) es una vulnerabilidad de seguridad web en la que un atacante elabora una solicitud maliciosa (por ejemplo, cambiar una dirección de correo electrónico o transferir fondos) y engaña a un usuario autenticado para que la ejecute, normalmente incrustándola en una etiqueta de imagen, un enlace o un formulario oculto en otro sitio.
El ataque funciona porque los navegadores incluyen automáticamente las cookies (incluidas las cookies de sesión) en cada solicitud enviada a un dominio. Si el usuario tiene la sesión iniciada en su banco y visita una página maliciosa, la solicitud del atacante llevará la sesión válida del usuario.
Las defensas incluyen tokens CSRF (únicos por sesión o por solicitud), el atributo de cookie SameSite y la exigencia de volver a autenticarse para acciones sensibles. Entender el CSRF es importante para los equipos que crean o usan aplicaciones web con cuentas compartidas.
Lecturas relacionadas
Deja de compartir contraseñas en hojas de cálculo
TeamPassword guarda, comparte y rota las credenciales de tu equipo, con cifrado de extremo a extremo.
Con la confianza de más de 900 agencias y equipos pequeños en todo el mundo