Retour à la leçonMission
Mission : le virement déclenché depuis un site de recettes
Analyser un scénario de CSRF réel et choisir la combinaison de défenses adaptée sans casser les usages légitimes.
Contexte
Un utilisateur connecté à technologik.local (authentifié par cookie de session) visite ensuite un blog de recettes de cuisine dans un autre onglet. Ce blog contient un formulaire caché, invisible à l'écran, dont l'action pointe vers https://technologik.local/api/account/email en méthode POST et se soumet automatiquement au chargement de la page. L'endpoint ne vérifie aujourd'hui que la présence d'un cookie de session valide.