En detalle
Como los navegadores adjuntan las cookies automáticamente, una página maliciosa puede hacer que su navegador envíe un formulario a su banco. Las defensas son los tokens anti-CSRF que un atacante no puede adivinar, las cookies SameSite y comprobar la cabecera Origin. Se distingue de Cross-site scripting (XSS): CSRF abusa de la confianza del sitio en su navegador, XSS abusa de la confianza de su navegador en el sitio.