Kullanıcı güvenilir bir sitede oturum açmışken, başka bir zararlı sitedeki gizli bir formun kullanıcının tarayıcısı üzerinden habersiz istek atması saldırısıdır.
\n\nNasıl Çalışır ve Temel Prensipleri Nelerdir?
\nHer kullanıcı oturumuna özel üretilen gizli, tahmin edilemez bir CSRF Token'ın formlara gizli input olarak eklenip sunucuda doğrulanmasıyla önlenir.
\n\nNeden Kritik Öneme Sahiptir?
\nKullanıcının haberi olmadan şifresinin değiştirilmesini veya adına para transferi yapılmasını %100 engeller.
\n\nEn İyi Uygulama ve Kullanım İpuçları
\nTüm POST, PUT, DELETE isteklerinde CSRF doğrulaması yapın; oturum çerezlerine 'SameSite=Lax' veya 'Strict' bayrağı atayın.
\n\nSık Yapılan Hatalar ve Kaçınılması Gerekenler
\nSadece çerez kontrolüne güvenip hassas durum değiştiren formlarda CSRF Token kontrolünü devre dışı bırakmak.
Sıkça Sorulan Sorular (SSS)
CSRF Nedir? (Siteler Arası İstek Sahteciliği ve Token Savunması) hakkında en sık yöneltilen sorular ve mühendislik ekibimizin uzman yanıtları:
Başka bir siteden gelen isteklerde tarayıcının oturum çerezini karşı sunucuya göndermesini engelleyerek saldırıyı kökten keser.
Genellikle meta etiketinden okunarak 'X-CSRF-TOKEN' HTTP başlığı altında taşınır.