CSRF (Cross-Site Request Forgery)
Serangan yang memaksa user terautentikasi melakukan action tidak diinginkan.
CSRF adalah serangan di mana attacker memaksa user yang sudah login ke website untuk melakukan action tidak diinginkan — tanpa user sadari. Contoh: User login ke bank.com dan tidak logout. Attacker kirim email dengan link/image yang mengirim request ke bank.com/transfer?to=attacker&amount=1000. Browser user otomatis mengirim cookie session ke bank.com → transfer berhasil. Mitigasi CSRF: CSRF Token (server generate token unik per session, form harus include token — token di header/form body tidak bisa dibaca attacker cross-origin), SameSite Cookie (SameSite=Lax/Strict — cookie tidak dikirim saat request dari domain lain), dan Validate Origin/Referer Header (pastikan request berasal dari domain yang sama).