Skip to main content
Ataques y Amenazas

CSRF (Falsificación de Solicitud entre Sitios)

Un ataque web que engaña a usuarios autenticados para que envíen, sin saberlo, solicitudes maliciosas a un sitio en el que ya tienen la sesión iniciada.

El CSRF (también llamado XSRF o “sea-surf”) es una vulnerabilidad de seguridad web en la que un atacante elabora una solicitud maliciosa (por ejemplo, cambiar una dirección de correo electrónico o transferir fondos) y engaña a un usuario autenticado para que la ejecute, normalmente incrustándola en una etiqueta de imagen, un enlace o un formulario oculto en otro sitio.

El ataque funciona porque los navegadores incluyen automáticamente las cookies (incluidas las cookies de sesión) en cada solicitud enviada a un dominio. Si el usuario tiene la sesión iniciada en su banco y visita una página maliciosa, la solicitud del atacante llevará la sesión válida del usuario.

Las defensas incluyen tokens CSRF (únicos por sesión o por solicitud), el atributo de cookie SameSite y la exigencia de volver a autenticarse para acciones sensibles. Entender el CSRF es importante para los equipos que crean o usan aplicaciones web con cuentas compartidas.

Volver al glosario

Deja de compartir contraseñas en hojas de cálculo

TeamPassword guarda, comparte y rota las credenciales de tu equipo, con cifrado de extremo a extremo.

Con la confianza de más de 900 agencias y equipos pequeños en todo el mundo