🔥 Вопрос с собеседования на Middle+
Почему SameSite не спасает от CSRF полностью?
👇 Правильный ответ (нажми, чтобы прочитать):
SameSite ограничивает отправку cookie в кросс-доменных запросах,
но не закрывает все сценарии.
➡️ Где это ломается:
— SameSite=Lax всё ещё отправляет cookie при переходах по ссылке (GET)
— атаки через redirect / OAuth flow могут обойти ограничения
— если есть XSS, SameSite вообще не имеет значения
— старые браузеры и нестандартные клиенты могут игнорировать политику
➡️ Что важно понимать:
SameSite — это дополнительный слой, а не защита. Без CSRF-токена и проверки на сервере он не работает.
➡️ Итог:
— cookie может уйти → запрос выглядит валидным
— CSRF остаётся возможным
— защита ломается при реальных сценариях, а не в теории
💡 Надёжная защита = SameSite + CSRF token + серверная валидация
👍 — знал/а
🔥 — теперь точно запомню
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#ctf_challenge
Post #5425
1.1K
- 🔥 9
- ❤ 4
- 👍 3
- 🥰 1
- 💯 1