跨站请求伪造(Cross-site Request Forgery)又称“一键攻击”(one-click attack)或“会话骑乘”(session riding),缩写为 CSRF 或 XSRF,是一种针对网站或 Web 应用的恶意攻击方式,攻击者借助 Web 应用所信任的用户提交未经授权的命令。恶意网站可以通过多种方式发送这类命令;例如,经过特殊构造的图片标签、隐藏表单,以及 JavaScript 的 fetch 或 XMLHttpRequest,都可以在用户毫无察觉、无需交互的情况下生效。与利用用户对特定网站之信任的跨站脚本(XSS)不同,CSRF 利用的是网站对用户浏览器的信任。