# Siteler Arası İstek Sahteciliği (CSRF)

Kaynak: https://bg.gen.tr/siteler-arasi-i-stek-sahteciligi · Yayın: 2026-06-18

> Oturumu açık bir kullanıcıya, farkında olmadan istenmeyen bir işlem yaptırma saldırısı.

**Siteler arası istek sahteciliği** (Cross-Site Request Forgery, CSRF), bir siteye zaten giriş yapmış ve oturumu açık olan kullanıcıya, farkında olmadan istenmeyen bir işlem yaptırma saldırısıdır. Saldırgan, kullanıcının tarayıcısındaki geçerli oturumdan yararlanarak onun adına gizlice bir istek gönderir.

Tipik bir senaryoda kullanıcı, bankasına giriş yapmışken saldırganın hazırladığı zararlı bir bağlantıya veya sayfaya tıklar; bu sayfa arka planda, kullanıcının açık oturumunu kullanarak örneğin bir para transferi isteği tetikler. Sunucu, isteği geçerli kullanıcıdan geliyormuş gibi gördüğü için işlemi gerçekleştirebilir.

Savunmada, her form için tahmin edilemez CSRF jetonları (token) üretip isteklerle birlikte doğrulamak temel yöntemdir; sahte istekler geçerli jeton taşımadığı için reddedilir. Buna ek olarak çerezlerde "SameSite" ayarı ve kritik işlemlerde yeniden kimlik doğrulama istemek koruma sağlar.
