당신이 클릭하지 않아도 웹사이트가 당신을 배신하는 이유
CSRF 공격은 사용자의 의지와 상관없이 웹사이트가 사용자의 브라우저를 신뢰하는 점을 악용합니다. 사용자가 로그인한 상태라면, 자신도 모르게 계정 정보 변경이나 결제 같은 치명적인 명령이 실행될 수 있습니다.
흔히 해킹은 사용자가 무언가를 클릭해야 발생한다고 생각하지만, CSRF는 다릅니다. 이 공격은 악성 페이지가 숨겨둔 이미지 태그나 스크립트만으로도 서버가 정상적인 사용자의 요청이라 믿게 만듭니다. 즉, 웹사이트가 당신의 브라우저를 너무 굳게 믿고 있다는 점이 오히려 보안의 구멍이 되는 셈입니다. 이 위험을 막기 위해 현대의 웹 서비스들은 보안 토큰 같은 복잡한 인증 절차를 추가하여 사용자의 실제 의도를 확인합니다.