网络安全专业术语
CSRF
Cross-Site Request Forgery
跨站请求伪造 · 借你的手做坏事
攻击/渗透应用安全
CSRF
- 定义
- CSRF(Cross-Site Request Forgery)是网络安全领域的专业术语。CSRF 让攻击者利用用户已登录的身份,在用户不知情的情况下执行转账、改密码等敏感操作。
最后更新:2026-03-18
什么是CSRF?
CSRF 让攻击者利用用户已登录的身份,在用户不知情的情况下执行转账、改密码等敏感操作。用户只需点击一个恶意链接,攻击就完成了。
- 利用浏览器自动携带 Cookie 的机制
- CSRF Token 和 SameSite Cookie 是主要防御
- 现代框架大多内置 CSRF 防护
CSRF详解
CSRF 利用浏览器在发送请求时自动携带目标站点 Cookie 的机制。攻击者构造一个恶意页面,当已登录目标站点的用户访问该页面时,浏览器会自动带上 Cookie 发送请求,服务器无法区分这是用户主动操作还是被诱骗的。防御方法包括 CSRF Token、SameSite Cookie 属性、以及验证 Referer/Origin 头。现代 Web 框架(Next.js、Django)大多内置了 CSRF 防护。
CSRF的应用场景
正式定义
利用用户已认证的会话在其不知情的情况下向目标网站发送恶意请求的攻击
应用场景
- Web 应用安全测试
- 认证机制的安全评估
- 安全开发规范制定
常见误区
- CSRF 和 XSS 是不同的攻击,CSRF 不需要注入脚本
- SameSite Cookie 不能完全替代 CSRF Token
- GET 请求也可能存在 CSRF 风险
实际案例
📌 银行转账 CSRF
攻击者在论坛发布一张图片,src 指向银行转账 API,已登录网银的用户浏览帖子时浏览器自动发送转账请求,资金被转走。
CSRF的参考来源
关于CSRF的常见问题
- CSRF 攻击是怎么发生的
- 用户登录 A 站后访问恶意 B 站,B 站自动向 A 站发送请求,浏览器会带上 A 站的 Cookie,A 站误以为是用户操作。
- 怎么防御 CSRF
- 使用 CSRF Token、SameSite Cookie 属性、验证 Referer/Origin 头、关键操作要求二次确认。