En détail
Comme les navigateurs joignent automatiquement les cookies, une page malveillante peut faire envoyer à votre navigateur un formulaire à votre banque. Les défenses sont les jetons anti-CSRF qu'un attaquant ne peut pas deviner, les cookies SameSite et la vérification de l'en-tête Origin. Il diffère du Cross-site scripting (XSS) : le CSRF abuse de la confiance du site envers votre navigateur, le XSS de la confiance de votre navigateur envers le site.