devterview_$ iniciar simulação

CSRF: o que é e o que realmente o previne

MédioPlenoWeb

Pergunta

Explique um ataque CSRF e por que `SameSite` em cookies e tokens anti-CSRF funcionam.

Resposta esperada

CSRF (Cross-Site Request Forgery): um site malicioso faz o navegador da vítima enviar uma requisição autenticada pro seu site (ex: um `<form>` que dá POST em `/transferir`), aproveitando que o navegador anexa os cookies de sessão automaticamente. A vítima nem percebe. Defesas: cookie de sessão com `SameSite=Lax` (padrão moderno) ou `Strict` faz o navegador NÃO enviar o cookie em requisições cross-site que mudam estado — mata a maior parte dos CSRF. Token anti-CSRF: o servidor embute um valor imprevisível na página e exige que ele volte no header/body de cada requisição que altera estado; o site atacante não consegue lê-lo (same-origin policy). APIs que usam `Authorization: Bearer` em vez de cookie não sofrem CSRF (o token não é anexado automaticamente), mas aí precisam se preocupar com XSS roubando o token.

Por que perguntam isso

Pergunta pleno. Sinal de domínio: distinguir por que APIs com Bearer token não têm CSRF (mas ganham exposição a XSS) — conecta com a pergunta de armazenamento de token.

#csrf#samesite#cookies
publicidade

Perguntas de acompanhamento

Relacionadas