CSRF (Cross-Site Request Forgery): attacker lừa browser của user gửi request đến server — browser tự đính kèm cookie session nên server tưởng là request hợp lệ.
Cơ chế chống: server phát CSRF token (random, per-session) nhúng vào form → mọi request thay đổi state phải kèm token → server verify. Token nằm ngoài cookie nên site khác không lấy được.
Khi TẮT (an toàn): stateless REST API dùng JWT/Bearer token — không có cookie session → CSRF không áp dụng. Tắt: http.csrf(AbstractHttpConfigurer::disable).
Khi BẬT (bắt buộc): web app dùng session cookie (Thymeleaf, JSP, MVC truyền thống), form submit từ browser. JS gọi API phải gửi kèm header X-CSRF-TOKEN.
2026: đa số Spring Boot app là REST + JWT → tắt CSRF; web app truyền thống → bật (default của Spring Security).