شبكة تعلم مع ناو

ما هو هجوم CSRF؟

CSRF (Cross-Site Request Forgery) هجوم يستغل أن المستخدم مسجل دخوله في موقع، ليجعله ينفّذ أمرًا دون علمه، مثل تغيير بريده أو تحويل أموال.

كيف يحدث؟

أنت مسجل الدخول في موقع البنك. تفتح صفحة خبيثة في تبويب آخر، فيها نموذج مخفي يرسل طلبًا إلى موقع البنك. المتصفح يرسل الكوكيز تلقائيًا، فيظن البنك أن الطلب منك.

الحماية

  • CSRF Token: رمز سري عشوائي في كل نموذج، يتحقق منه الخادم.
  • كوكيز بخاصية SameSite=Lax أو Strict.
  • عدم تنفيذ أي تغيير عبر طلب GET.
<input type="hidden" name="_token" value="random-secret">

أطر مثل Laravel تفعل هذا تلقائيًا بـ @csrf، وووردبريس بـ nonces.

اختبر نفسك

خمسة أسئلة سريعة، مع الإجابة والشرح بعد كل سؤال.