# CSRF Nedir?

> Bu Markdown sürümü, Hata Gider Sözlük kaydının yapay zeka ajanları ve metin tabanlı okuyucular için sadeleştirilmiş alternatif çıktısıdır.

## Kayıt Bilgileri

- Kaynak Sayfa: https://hatagider.com/sozluk/csrf
- Markdown Kısa URL: https://hatagider.com/sozluk/csrf.md
- Markdown Sürümü: https://hatagider.com/markdown/sozluk/csrf
- Terim: CSRF
- Kategori: Güvenlik
- Yazar: Kaan K.
- Güven Skoru: 209
- Oluşturulma: 09 Nisan 2026
- Son Güncelleme: 15 Nisan 2026
- Son İnceleme: 15 Nisan 2026


## Kısa Tanım

CSRF ifadesinin açılımı Cross-Site Request Forgery, yani Türkçesiyle Siteler Arası İstek Sahteciliğidir.

Bu, bir saldırganın, kullanıcının o an oturum açmış olduğu (login olduğu) güvenilir bir web sitesi üzerinde, kullanıcının bilgisi ve rızası dışında işlem yapmasıdır.

## Detaylı Açıklama

CSRF saldırıları, web sitelerinin tarayıcı kimlik doğrulamasına (genellikle çerezlere - cookies) olan güvenini kötüye kullanır. Tarayıcınız, bir siteye giriş yaptığınızda sizi tanımak için bir "oturum çerezi" saklar. Siz o sitede aktifken başka bir sekmeye geçseniz bile, tarayıcınız her istekte o çerezi otomatik olarak gönderir.

Saldırı Nasıl Gerçekleşir?

Oturum: Siz banka hesabınıza giriş yaparsınız ve oturumu kapatmadan başka bir sekme açarsınız.

Tuzak: Saldırganın hazırladığı kötü amaçlı bir web sitesine veya bir e-postadaki linke tıklarsınız.

İstek: Bu tuzak site, arka planda sizin tarayıcınıza bankanızın sitesine gizli bir istek göndermesini söyler (Örn: "Parayı şu hesaba gönder").

Güven: Bankanızın sunucusu, tarayıcınız tarafından gönderilen "geçerli oturum çerezini" görür ve bu isteğin gerçekten sizin tarafınızdan yapıldığını sanarak işlemi onaylar.

CSRF Hangi Alanları Tehdit Eder?
CSRF, sadece bankacılık işlemleriyle sınırlı değildir. Oturum gerektiren her türlü web uygulamasında büyük riskler oluşturabilir:

E-ticaret ve Finans: Kullanıcının rızası olmadan para transferi yapmak veya alışveriş sepetini onaylamak.

Sosyal Medya: Kullanıcının haberi olmadan durum paylaşmak, birini takip etmek veya mesaj göndermek.

Hesap Yönetimi: Kullanıcının e-posta adresini veya şifresini değiştirerek hesabı tamamen ele geçirmek.

İdari Paneller (Admin Panels): Bir web sitesinin yöneticisini bir bağlantıya tıklatıp, siteye yeni bir yönetici kullanıcı eklemek veya içerikleri silmek.

Nasıl Korunulur?
Web geliştiricileri bu saldırıyı önlemek için çeşitli yöntemler kullanır:

Anti-CSRF Token: En yaygın yöntemdir. Her form için sunucu tarafından oluşturulan, tahmin edilmesi imkansız, tek kullanımlık bir kod (token) üretilir. Saldırgan bu kodu bilmediği için sahte isteği oluşturamaz.

SameSite Cookie Niteliği: Çerezlerin sadece oluşturuldukları site üzerinden gönderilmesini, dış sitelerden tetiklenen isteklerde çerezin gönderilmemesini sağlar.

Kullanıcı Etkileşimi: Kritik işlemlerden (para gönderme, şifre değiştirme) önce tekrar şifre, 2FA kodu veya CAPTCHA istemek.

## Kullanım Alanları

Siber Saldırılar

## Alternatif Adlar

- Cross-Site Request Forgery
- Siteler Arası İstek Sahteciliği

## İlgili Konular

Web
İnternet
Siber Güvenlik
Saldırı


## Hata Gider Bağlantıları

- Teknik Sözlük: https://hatagider.com/sozluk
- Akıllı Teşhis: https://hatagider.com/teshis
- Hata Kodu Arama: https://hatagider.com/hata-kodu-arama


---

Bu içerik teknik terimleri daha anlaşılır hale getirmek için hazırlanmıştır.
