CSRF saldırısı, bir saldırganın kullanıcının tarayıcısı üzerinden isteğe dayalı eylemleri gerçekleştirmek için yetkilendirilmiş bir kullanıcının kimlik bilgilerini kullanmasını hedefler.
Bu saldırı türünde, saldırgan, kullanıcının güvendiği bir web sitesi veya uygulamaya yönlendirerek, kullanıcının kimlik bilgileriyle oturum açmasını veya oturumunun zaten açık olduğu durumlarda otomatik olarak yetkilendirme bilgilerini kullanmasını sağlar. Ardından, saldırgan, kullanıcının tarayıcısında istenen işlemleri gerçekleştirecek HTTP isteklerini otomatik olarak yapar.
CSRF saldırıları tipik olarak aşağıdaki senaryolarla gerçekleştirilir:
Sosyal Mühendislik: Saldırgan, kullanıcıları manipülatif bir şekilde harekete geçirecek bir içerik veya bağlantı sağlayarak sosyal mühendislik taktikleri kullanır. Örneğin, sahte bir e-posta veya sosyal medya mesajı aracılığıyla kullanıcıları hedeflenen web sitesine yönlendirir.
Zararlı İçerik: Saldırgan, kullanıcıların güveneceği bir web sitesine zararlı içerik (örneğin, kötü amaçlı bir bağlantı veya resim) ekler. Bu içerik, kullanıcının tarayıcısında otomatik olarak çalışacak CSRF saldırısını gerçekleştirir.
Örnek Senaryo: Diyelim ki bir kullanıcı, bir bankanın web sitesine oturum açar ve oturumu açık bırakır. Daha sonra, kullanıcı, bankanın hesap işlemleri yapmasını sağlayan bir web sitesini ziyaret eder. Saldırgan, bu web sitesine bir CSRF saldırısı yerleştirir ve kullanıcının hesabından para transferi gibi yetkilendirilmiş bir işlem yapmasını sağlar. Bu işlem, kullanıcının tarayıcısında otomatik olarak gerçekleştirilir ve kullanıcının farkında olmadan saldırganın isteğine yanıt olarak banka işlemlerini gerçekleştirir.
CSRF saldırılarına karşı korunmak için aşağıdaki önlemler alınmalıdır:
CSRF Token Kullanımı: Web uygulamaları, kullanıcının oturum açma işlemi sırasında otomatik olarak oluşturulan ve her istekle birlikte gönderilen benzersiz bir CSRF token kullanmalıdır. Bu token, kullanıcının isteklerini doğrulamak için kullanılır ve saldırganın sahte istekler göndermesini engeller.
SameSite Çerezleri: HTTP yanıtında SameSite özelliği kullanılarak çerezlerin tarayıcı tarafından nasıl işleneceği belirtilebilir. SameSite özelliği doğru bir şekilde yapılandırıldığında, tarayıcı yalnızca aynı kök etki alanında yapılan isteklerde çerezleri gönderir.
İstek Doğrulama: Web uygulamaları, kullanıcının isteklerini doğrulamak için ek doğrulama adımları uygulayabilir. Örneğin, kullanıcıdan hassas işlemler yapmadan önce parola veya ek bir kimlik doğrulaması istenebilir.
Güvenlik Bilinci: Kullanıcılar, güvenilir olmayan bağlantılara tıklamamalı ve oturum açma bilgilerini veya yetkilendirme bilgilerini paylaşmamalıdır.
Bu saldırı türünde, saldırgan, kullanıcının güvendiği bir web sitesi veya uygulamaya yönlendirerek, kullanıcının kimlik bilgileriyle oturum açmasını veya oturumunun zaten açık olduğu durumlarda otomatik olarak yetkilendirme bilgilerini kullanmasını sağlar. Ardından, saldırgan, kullanıcının tarayıcısında istenen işlemleri gerçekleştirecek HTTP isteklerini otomatik olarak yapar.
CSRF saldırıları tipik olarak aşağıdaki senaryolarla gerçekleştirilir:
Sosyal Mühendislik: Saldırgan, kullanıcıları manipülatif bir şekilde harekete geçirecek bir içerik veya bağlantı sağlayarak sosyal mühendislik taktikleri kullanır. Örneğin, sahte bir e-posta veya sosyal medya mesajı aracılığıyla kullanıcıları hedeflenen web sitesine yönlendirir.
Zararlı İçerik: Saldırgan, kullanıcıların güveneceği bir web sitesine zararlı içerik (örneğin, kötü amaçlı bir bağlantı veya resim) ekler. Bu içerik, kullanıcının tarayıcısında otomatik olarak çalışacak CSRF saldırısını gerçekleştirir.
Örnek Senaryo: Diyelim ki bir kullanıcı, bir bankanın web sitesine oturum açar ve oturumu açık bırakır. Daha sonra, kullanıcı, bankanın hesap işlemleri yapmasını sağlayan bir web sitesini ziyaret eder. Saldırgan, bu web sitesine bir CSRF saldırısı yerleştirir ve kullanıcının hesabından para transferi gibi yetkilendirilmiş bir işlem yapmasını sağlar. Bu işlem, kullanıcının tarayıcısında otomatik olarak gerçekleştirilir ve kullanıcının farkında olmadan saldırganın isteğine yanıt olarak banka işlemlerini gerçekleştirir.
CSRF saldırılarına karşı korunmak için aşağıdaki önlemler alınmalıdır:
CSRF Token Kullanımı: Web uygulamaları, kullanıcının oturum açma işlemi sırasında otomatik olarak oluşturulan ve her istekle birlikte gönderilen benzersiz bir CSRF token kullanmalıdır. Bu token, kullanıcının isteklerini doğrulamak için kullanılır ve saldırganın sahte istekler göndermesini engeller.
SameSite Çerezleri: HTTP yanıtında SameSite özelliği kullanılarak çerezlerin tarayıcı tarafından nasıl işleneceği belirtilebilir. SameSite özelliği doğru bir şekilde yapılandırıldığında, tarayıcı yalnızca aynı kök etki alanında yapılan isteklerde çerezleri gönderir.
İstek Doğrulama: Web uygulamaları, kullanıcının isteklerini doğrulamak için ek doğrulama adımları uygulayabilir. Örneğin, kullanıcıdan hassas işlemler yapmadan önce parola veya ek bir kimlik doğrulaması istenebilir.
Güvenlik Bilinci: Kullanıcılar, güvenilir olmayan bağlantılara tıklamamalı ve oturum açma bilgilerini veya yetkilendirme bilgilerini paylaşmamalıdır.

