CSRF(クロスサイトリクエストフォージェリ)は、Webアプリケーションにおけるセッション管理(ログイン状態の維持)の仕組みを悪用する攻撃です。多くのWebサイトは、ユーザーが一度ログインすると、その状態を証明するために「Cookie(クッキー)」を利用します。ブラウザは、そのWebサイトへリクエストを送信する際、対応するCookieを自動的にヘッダーに添付して送信する性質を持っています。
CSRF攻撃者はこのブラウザの自動送信の性質を悪用します。ユーザーがログインした状態のまま、攻撃者が作成した罠サイト(悪意あるJavaScriptや自動送信フォームが埋め込まれたページ)にアクセスすると、罠サイトからターゲットのWebサービス(例:SNSや銀行)に向けて、パスワード変更や送金手続きといったリクエストが勝手に送信されます。ブラウザは自動的に「ログイン状態を示すCookie」を添付して送信するため、Webサービス側は「ログイン中の正規のユーザー自身が自分の意志で操作を行った」と判断し、不正なリクエストを実行してしまいます。