Как вопроизвести CSRF атаку на свой сайт?

В интернете множество статей на тему, как внедрить CSRF токен. Но я так и не смог понять для себя смысл этого токена, везде говорится, что он нужен для того, что если сделать POST форму на другом сайте и направить её на свой сайт, где я авторизован, то она отработает, так как cookies передадутся, но только я еще лет 5 назад знал, что cookies не передаются при таком подходе. POST запрос с другого сайта прилетит в этом случае без cookies (вернее прилетят только те cookies, у которых принудительно изменена опция same site).

В итоге есть какая-то недосказанность на тему, когда именно нужно использовать CSRF защиту, о которой не упоминают повсеместно. На данный момент я вижу, что защита нужна только в том случае, когда у авторизационных cookies (cookies для авторизации и сессии) почему-то вдруг решили изменить зону видимости через опцию same site. Или я ошибаюсь?

На счет старых браузеров не знаю, но я уже давно (наверно около 5 лет назад) наблюдал поведение, когда cookies не передавались при CSRF запросах.

На данный момент я не могу проверить значимость CSRF для своего сайта, так как не могу воспроизвести CSRF атаку. Я что-то упускаю?


Ответы (0 шт):