CSRF e cookies SameSite: o que mudou e o que ainda importa
Os navegadores mudaram o comportamento padrão dos cookies e muita gente achou que CSRF tinha acabado. Não acabou. Veja o que ainda precisa de atenção.
Por Equipe We Codex3 min de leitura
CSRF (Cross-Site Request Forgery) é quando um site malicioso faz o navegador da vítima enviar uma requisição ao seu sistema usando a sessão dela — por exemplo, alterar o e-mail da conta sem ela saber. O atributo SameSite dos cookies reduziu muito esse risco, mas não eliminou.
O que o SameSite faz
- Strict: o cookie nunca é enviado em requisições vindas de outros sites.
- Lax (padrão atual dos navegadores): enviado apenas em navegações de topo com GET, como clicar num link.
- None: enviado sempre — exige
Securee reabre o risco.
O cookie de sessão ideal
Set-Cookie: sessao=...; HttpOnly; Secure; SameSite=Lax; Path=/HttpOnly impede leitura por JavaScript (protege contra XSS — XSS em aplicações React: onde o React não te protege), Secure exige HTTPS.
Onde o risco continua
- Ações que mudam estado via GET: com
Lax, um link pode disparar. Nunca altere dados com GET (API REST bem desenhada: nomes, status codes e paginação que não confundem ninguém). - Cookies com `SameSite=None` para integrações entre domínios.
- Subdomínios comprometidos que compartilham cookies.
- Navegadores antigos.
Defesas adicionais
- 1.Token anti-CSRF em formulários e requisições que alteram dados.
- 2.Verificar `Origin` nas requisições sensíveis.
- 3.Reautenticação para ações críticas (trocar senha, e-mail, dados bancários).
E se a API usa tokens no cabeçalho em vez de cookies, o risco de CSRF muda — mas surgem outros cuidados, discutidos em JWT: as armadilhas que deixam sua API aberta.
A We Codex revisa autenticação e sessões em Segurança Anti-Hacker. Fale com a gente.
- CSRF
- Cookies
- Segurança
- Autenticação
Resolver de vez, com quem faz isso todo dia
Quer saber quão exposto está o seu sistema hoje?
Este artigo mostra o caminho. A implementação sob medida — o detalhe que muda o resultado no seu caso — é o trabalho da We Codex, empresa de engenharia do grupo Wocom.
Continue lendo
Tudo sobre Segurança- Ler artigo
Segurança3 min
JWT: as armadilhas que deixam sua API aberta
JWT é prático, mas cheio de detalhes que viram brecha: algoritmo aceito, expiração longa, token no lugar errado. As armadilhas mais comuns e como evitá-las.
- Ler artigo
Segurança3 min
XSS em aplicações React: onde o React não te protege
O React escapa texto automaticamente — mas existem pelo menos quatro brechas por onde XSS ainda entra. Veja quais são e como fechá-las.
- Ler artigo
Segurança3 min
Headers de segurança HTTP: CSP, HSTS e companhia
Alguns cabeçalhos HTTP bloqueiam classes inteiras de ataques — e muitos sites não usam nenhum. Veja quais configurar e como não quebrar o site.