CSRF (Cross-Site Request Forgery) היא מתקפה שבה אתר זדוני גורם לדפדפן של משתמש מחובר לשלוח בקשה לא רצונית לאתר אחר שבו יש לו Session פעיל — והדפדפן מצרף אליה אוטומטית את עוגיות ההזדהות. כך יכול תוקף לבצע בשם הקורבן פעולות משנות-מצב: החלפת כתובת דוא"ל, העברת כספים או שינוי הרשאות, בלי לגנוב סיסמה כלל. ההגנה הקלאסית היא CSRF Token — ערך אקראי המוטמע בכל טופס ונבדק בצד השרת, מנגנון מובנה ב-Frameworks כמו Django ו-Rails. הגנות משלימות: מאפיין SameSite על עוגיות (ברירת המחדל Lax בדפדפנים מודרניים מנטרלת חלק ניכר מהווקטורים), בדיקת כותרות Origin ו-Referer, ודרישת אימות מחודש לפעולות רגישות. חשוב להבדיל: XSS מריץ קוד באתר עצמו ולכן עוקף הגנות CSRF — ויש לטפל בשתי הפגיעויות במקביל.