CSRF — Cross-Site Request Forgery (Falsification de requête intersites)
hackingDéfinition
La Cross-Site Request Forgery, ou CSRF, est une attaque qui force un utilisateur préalablement authentifié à exécuter involontairement une action sur une application web à laquelle il est effectivement connecté, sans qu'il en ait conscience ni n'y ait consenti, en exploitant le fait que le navigateur transmet automatiquement les cookies de session existants avec toute requête adressée au domaine concerné, y compris lorsque cette requête provient d'une page tierce entièrement distincte. L'attaquant construit une page web malveillante contenant des requêtes préformées, formulaires cachés soumis automatiquement au chargement, balises image dont l'URL déclenche une requête GET porteuse d'une action, ou appels fetch JavaScript, qui se déclenchent dès que la victime authentifiée charge cette page piégée, généralement via un lien reçu par email ou consulté sur un site tiers compromis. Ces requêtes déclenchent alors des actions réelles sur l'application ciblée, changement de mot de passe, virement bancaire, modification de coordonnées, avec l'autorité pleine et entière de la session légitime de la victime, l'application ne pouvant distinguer une requête authentique initiée volontairement d'une requête forgée à son insu. La prévention repose sur l'usage systématique de jetons CSRF uniques et imprévisibles associés à chaque formulaire sensible, ainsi que sur l'attribut SameSite des cookies limitant leur transmission entre origines distinctes.
Description
La CSRF force un utilisateur authentifié à exécuter involontairement des actions sur une application web à laquelle il est connecté. L'attaquant exploite la confiance de l'application envers les requêtes provenant du navigateur d'un utilisateur légitimement authentifié.
Exploitation
Des formulaires cachés, balises img ou requêtes fetch sur une page malveillante déclenchent des actions comme des virements, changements d'email ou suppressions de compte, sans consentement de la victime connectée sur la cible.
Défense
- Implémenter des tokens CSRF synchronisés (CSRF tokens) validés côté serveur à chaque soumission
- Configurer les cookies avec l'attribut SameSite=Strict ou Lax pour bloquer les requêtes cross-site
- Vérifier les headers Origin et Referer pour les actions sensibles
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h