🔥 Вопрос с собеседования на Junior+
Почему SameSite=Lax не спасает от CSRF?
👇 Правильный ответ (нажми, чтобы прочитать):
SameSite=Lax действительно режет часть кросс-доменных запросов, но не блокирует cookie при обычном переходе по ссылке (GET)
Что это значит на практике:
пользователь кликает по ссылке → браузер отправляет cookie → запрос выполняется от его имени
⚠️ Поэтому CSRF всё ещё возможен через:
— GET-запросы
— переходы по ссылкам
— некоторые edge-кейсы с редиректами
👍 — знал/а
🔥 — теперь точно запомню
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5375
993
- 🔥 9
- 🥰 2
- 👍 1