CSRF
Cross-Site Request Forgery. Site malicioso dispara ação em seu site usando cookies do usuário.
Browser envia cookies automaticamente em todo request. Site mal-intencionado faz form POST para seu site. Servidor recebe cookies válidos e executa a ação. SameSite=Lax/Strict e CSRF tokens previnem.
Proteger: todo endpoint de mutação (POST, PUT, DELETE).
N/A — sempre proteja endpoints de mutação.
Cross-Site Scripting. Injeção de JavaScript malicioso em página confiável.
Cross-Origin Resource Sharing. Browser bloqueia requests cross-origin por padrão. Servidor pode liberar via headers.
Content Security Policy. Header HTTP que restringe o que pode executar na página.
Flag de cookie que impede acesso via JavaScript. Protege contra roubo de token por XSS.
Flag de cookie que controla envio em requests cross-site. Principal defesa contra CSRF.