CSRF(跨站请求伪造)利用浏览器自动携带 Cookie 的特性:用户已登录目标站点,访问恶意页面时,该页面发起的跨站请求会带上用户的会话凭证,从而以用户身份执行非预期操作(转账、改密码等)。本质是服务端无法区分请求是否来自用户真实意愿。

主流防御手段:1)CSRF Token:服务端为表单/请求签发一次性随机 Token,提交时校验,攻击者跨站拿不到该值;2)SameSite Cookie:设为 LaxStrict,跨站请求不携带 Cookie,现代浏览器默认 Lax;3)校验 Origin/Referer:辅助判断请求来源;4)关键操作要求二次验证(短信码、密码确认)。

注意:GET 请求不应有副作用;只用 JSON + 自定义头虽能挡住简单表单跨域,但不能作为唯一防线。追问方向:SameSite 三种取值的差异、为什么 Token 放 Cookie 里再 double-submit 仍有局限、与 XSS 的区别(CSRF 不需要注入脚本)。