【しーえすあーるえふ】
CSRF とは?
💡 ログイン中の「信頼」を悪用してこっそり操作を実行させる攻撃
📌 このページのポイント
CSRFって何をされる攻撃なの?
ネットバンクにログインしたままの状態で、悪意あるサイトを開いたときに「送金してください」というリクエストが勝手に送られてしまう、みたいな攻撃だよ。本人が操作したわけじゃないのに操作したことになってしまうんだ。
どうしてそんなことができるの?
XSSと何が違うの?
どうやって防ぐの?
SameSite属性のクッキーって最近よく聞くけどCSRFと関係あるの?
まとめ:ざっくりこれだけ覚えればOK!
CSRFって出てきたら「ログイン中のユーザーに知らないうちに悪意ある操作をさせる攻撃」と思えばだいたいOK!
📖 おまけ:英語の意味
「Cross-Site Request Forgery」 = サイトをまたいだリクエストの偽造
💬 「Forgery(偽造・なりすまし)」がポイント。正規ユーザーのリクエストを「偽造」して送らせる攻撃だよ