CSRF (Falsificação de Solicitação entre Sites)
Ataque web que induz usuários autenticados a enviar, sem saber, solicitações maliciosas a um site no qual já estão logados.
O CSRF (também chamado de XSRF ou “sea-surf”) é uma vulnerabilidade web em que o invasor monta uma solicitação maliciosa, como trocar um endereço de e-mail ou transferir dinheiro, e induz um usuário autenticado a executá-la, normalmente embutindo-a em uma tag de imagem, link ou formulário oculto em outro site.
O ataque funciona porque os navegadores incluem cookies automaticamente, inclusive os de sessão, em toda solicitação enviada a um domínio. Se a pessoa está logada no banco e visita uma página maliciosa, a solicitação do invasor viaja com a sessão válida dela.
As defesas incluem tokens CSRF (únicos por sessão ou por solicitação), o atributo de cookie SameSite e a exigência de nova autenticação para ações sensíveis. Entender CSRF é importante para equipes que criam ou usam aplicações web com contas compartilhadas.
Leitura relacionada
Pare de compartilhar senhas em planilhas
A TeamPassword armazena, compartilha e alterna as credenciais da sua equipe, com criptografia de ponta a ponta.
Escolhida por mais de 900 agências e equipes pequenas no mundo