CSRF (Cross-Site Request Forgery)
Även känt som: Cross-Site Request Forgery, Session riding
En attack där en angripare lurar en inloggad användares webbläsare att skicka oönskade förfrågningar till en sajt användaren är autentiserad på.
CSRF utnyttjar att en webbläsare automatiskt skickar med cookies (och därmed inloggningssession) till en sajt. Om en angripare får en inloggad användare att besöka en preparerad sida kan den i bakgrunden trigga en förfrågan — till exempel byta lösenord eller genomföra en överföring — som servern tror kommer från användaren själv.
Skyddet bygger vanligen på CSRF-tokens: en unik, oförutsägbar sträng som bäddas in i formulär och valideras på servern vid varje känslig åtgärd. Eftersom angriparens sida inte kan läsa token misslyckas den förfalskade förfrågan. Moderna ramverk som Laravel, Django och Symfony har CSRF-skydd inbyggt.
Kompletterande åtgärder är SameSite-attributet på cookies (som hindrar att de skickas vid förfrågningar från andra domäner) och att alltid använda POST för åtgärder som ändrar data. CSRF finns med på OWASP:s lista över vanliga webbsårbarheter.
Fördjupning på denna.se
Relaterade termer
XSS (Cross-Site Scripting)
En attack där skadlig JavaScript-kod injiceras i en webbsida och körs i andra besökares webbläsare — kan stjäla sessioner och data.
SQL-injektion
En attack där skadlig SQL-kod smugglas in via ett inmatningsfält för att manipulera eller stjäla data ur en databas.
WAF
Brandvägg specialiserad på att skydda webbapplikationer — analyserar HTTP-trafik för SQL-injection, XSS, DDoS och andra attacker.
Tvåfaktorsautentisering
Säkerhetslager ovanpå lösenord som kräver en andra bekräftelse — typiskt en kod från mobilapp eller SMS. Obligatoriskt för alla viktiga konton 2026.
CSP
HTTP-header som begränsar vilka resurser en webbsida får ladda — skyddar mot XSS och data-injicering. Rekommenderat säkerhetslager för moderna sajter.
