На Википедии есть страница (Подделка межсайтовых запросов) .Просто чтобы подобрать формулировку вопроса. Это не делает его безопасным , оно просто защищает от типа атаки.
Короче говоря, кто-то может изменить состояние на сервере без необходимости посещать страницу, получивбраузер для загрузки URL-адреса (либо в скрытом фрейме, либо с тегом изображения) без ведома пользователя.
В этом случае он защищает от входа CSRF.Примером может быть то, что вы можете войти в жертву в пользовательский аккаунт Google.Затем, когда они будут выполнять поиск с использованием этой учетной записи, вы получите доступ к их истории поиска.
Недостаток обоих этих методов заключается в том, что у них нет возможности получить доступ к странице, на которой находится фактическая форма.Поэтому защита состоит в том, чтобы назначить пользователю хэш, чтобы он посетил страницу входа и отправил правильный хэш вместе с другими значениями.
Возможно, лучший способ защиты от CSRF входа - проверить Referer
заголовок и отклонить его, если он неправильный или отсутствует.