CSRF (Cross-Site Request Forgery) = một site độc lừa trình duyệt của nạn nhân (đang đăng nhập) gửi request tới site tin cậy. Vì trình duyệt tự đính kèm cookie vào request cross-site, server không phân biệt được request giả với request thật.
Phòng chống:
- SameSite cookie: Lax (mặc định) chặn cookie trên POST cross-site; Strict chặt hơn.
- Synchronizer token: server phát token bí mật theo phiên, request thay đổi trạng thái phải kèm token.
- Double-submit cookie (nên ký HMAC).
- Yêu cầu custom header (vd X-CSRF-Token) → buộc preflight CORS, chặn request cross-site đơn giản.
Nên kết hợp nhiều lớp.