×
セキュリティ
[ユーザー] --(ログイン状態)--> [銀行サイト]\n   ^\n   | (罠サイトを開かせる)\n[罠サイト] --(自動で「送金しろ」というリクエストを送信)--> [銀行サイト] (本人からの要求として実行)

もう少し詳しく

CSRF(クロスサイトリクエストフォージェリ)は、Webアプリケーションにおけるセッション管理(ログイン状態の維持)の仕組みを悪用する攻撃です。多くのWebサイトは、ユーザーが一度ログインすると、その状態を証明するために「Cookie(クッキー)」を利用します。ブラウザは、そのWebサイトへリクエストを送信する際、対応するCookieを自動的にヘッダーに添付して送信する性質を持っています。