本文详解 CSRF防御的三层方案及常见误区:第一层使用 SameSite Cookie 结合 Secure/HttpOnly 属性阻止跨站携带,但防范同一主域下的恶意子域名攻击。第二层通过前后端双验证 CSRF Token, Neither 与 Session 绑定依赖 Token随机性,需配合强校验(Timing Safe Equal)。第三层基于可信 Origin 或 Referer 的白名单校验,要求精确匹配而非模糊判断。防御中需避免单独依赖某层,强调 Token 更新与密钥签名的结合,并指出需匹配 HTTP Methods(POST/PUT/PATCH/DELETE)进行校验。重点提醒 XSS 攻击可能绕过 CSRF 防护,因此必须同时实施输入过滤和 Content Security Policy。常见误区包括频繁更换 Token 增加复杂度、错误使用 Referer 字符串前缀、将 CORS 白名单等同于 Origin 校验。最终推荐采用 Cookie 属性限制+前后端 Token 校验+精确 Origin 或 Referer 匹配的三重防护方案。