核心结论
真正抵抗 CSRF 的状态变更接口,需要证明请求不仅携带了用户身份,还由可信页面在当前会话中主动发起。以 Cookie 自动携带会话的系统,应使用高熵防伪令牌作为主要证明,并结合 SameSite、Origin 或 Referer 校验、Sec-Fetch-Site 等获取元数据以及正确的请求方法形成纵深防御。仅改用 POST、检查登录状态、隐藏按钮或配置 CORS 都不能独立证明用户意图。
底层机制
攻击者通常无法读取目标站点响应,但可以利用表单、图片、顶层导航等方式诱导浏览器向目标站发送请求。若浏览器自动附带会话 Cookie,服务端看到的就是一个已认证请求。若