Cross-Site Request Forgery - tấn công ép người dùng thực hiện hành động không mong muốn.
CSRF lợi dụng session đã xác thực. Phòng chống: CSRF token, SameSite cookie, double submit cookie, custom header check. Framework hiện đại thường có built-in protection.