# Qu'est-ce que le cross-site request forgery (CSRF) ?

> Le cross-site request forgery (CSRF) est une faiblesse web dans laquelle un attaquant amène le navigateur ou le code côté client d'un utilisateur à envoyer une requête involontaire à une application qui fait confiance au contexte authentifié existant de l'utilisateur.

- URL canonique: https://yellowcube.eu/fr/glossary/cross-site-request-forgery/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

L'application accepte la requête parce que des identifiants comme les cookies l'accompagnent automatiquement, sans confirmer suffisamment que l'utilisateur voulait l'action. L'impact est limité par les privilèges de l'utilisateur et l'opération vulnérable.

Les défenses doivent distinguer les actions intentionnelles au sein de la même application des requêtes initiées ou influencées ailleurs. Une protection fournie par le framework est préférable lorsque son périmètre et sa configuration sont compris, et les actions sensibles peuvent aussi exiger une réauthentification ou une confirmation explicite.

### Points clés

- **Intégrité des requêtes:** Utiliser des jetons anti-CSRF imprévisibles liés à la session de l'utilisateur et les valider côté serveur sur les requêtes qui changent l'état, ou utiliser un autre motif pris en charge par le framework aux propriétés équivalentes.
- **Signaux du navigateur:** Configurer les cookies SameSite de manière appropriée et valider Origin, Fetch Metadata ou les en-têtes personnalisés attendus lorsque c'est adapté ; les traiter comme des signaux en couches avec une compatibilité et un comportement de proxy documentés.
- **Conception des flux:** Ne pas permettre à des méthodes de requête nominalement en lecture seule de changer l'état, exiger l'autorisation courante pour chaque action, limiter privilèges et durée de session, et ajouter des contrôles renforcés pour les opérations à forte conséquence.
- **Limite importante:** Les cookies SameSite ou la présence d'un jeton seuls ne garantissent pas la protection. Les jetons peuvent fuiter, être prévisibles ou mal liés, et le cross-site scripting (XSS) au sein de l'application fiable peut vaincre de nombreuses défenses CSRF.

### Termes associés

[Cross-site scripting (XSS)](<https://yellowcube.eu/fr/glossary/cross-site-scripting/>) · [Sécurité des applications web](<https://yellowcube.eu/fr/glossary/web-application-security/>) · [Authentification](<https://yellowcube.eu/fr/glossary/authentication/>) · [Autorisation](<https://yellowcube.eu/fr/glossary/authorization/>) · [Sécurité des API](<https://yellowcube.eu/fr/glossary/application-programming-interface-security/>)

### Sources

[OWASP Cross-Site Request Forgery Prevention Cheat Sheet](https://cheatsheetseries.owasp.org/cheatsheets/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html) · [MITRE CWE-352: Cross-Site Request Forgery](https://cwe.mitre.org/data/definitions/352.html)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

