CODEX / CYBERSÉCURITÉ / FAILLE CSRF
Faille CSRF
Cross-Site Request Forgery : forcer le navigateur d'une victime connectée à exécuter une action à son insu.
Mécanisme
La victime visite une page piégée qui déclenche une requête vers le site où elle est connectée (virement, changement d'email…). Le navigateur joint les cookies tout seul : le site obéit.
Parades
- Token anti-CSRF unique par formulaire / requête modifiante.
- Cookies
SameSite=Lax/Strict. - Vérifier
Origin/Referercôté serveur. - Actions sensibles en POST + re-authentification.