核心结论
状态变更请求是否可信,不能仅凭有效会话 Cookie、某个 HTTP 方法、一次跨源预检,或攻击页面无法读取响应来判断。服务端应要求攻击者站点无法构造或无法获知的请求证明,并组合 CSRF 令牌、Origin 校验、合适的 SameSite 策略、严格的方法语义和内容类型约束。对于转账、绑定认证方式、修改收货地址等高风险操作,还应重新认证并让确认凭据绑定具体交易内容。重定向、代理方法转换和旧式表单接口都不能绕过最终业务服务的验证。
底层机制
浏览器发送目标站点请求时,可能自动携带符合域、路径、传输安全和 SameSite 规则的会话 Cookie。攻击者受同源策略限制,通常