XSS(クロスサイトスクリプティング)との違いとして、XSSは被害者のブラウザ上でJavaScriptを実行して情報を盗み取る攻撃であるのに対し、CSRFは情報を直接盗み取るのではなく、被害者の「ログイン権限」を勝手に借りて、別のサイトから不正な指示を送り込む攻撃であるという点が挙げられます。
試験でのポイント
試験対策としては、CSRF攻撃が「ログイン状態のCookie自動送信」を悪用していることを理解し、その脆弱性を排除するための「有効な防御策」を問う問題に対応できるようにすることが不可欠です。代表的な対策には以下のものがあります。