La Falsificación de Solicitudes entre Sitios (CSRF) es una vulnerabilidad de seguridad donde un sitio malicioso engaña a un usuario para que envíe datos de formulario a un servidor legítimo sin su conocimiento. Esto ocurre porque el navegador envía automáticamente la cookie de sesión del usuario con cada solicitud, permitiendo a los atacantes explotar la sesión autenticada de la víctima.
El mecanismo de defensa genera un token aleatorio único almacenado en la sesión. Cada formulario enviado por el servidor legítimo incluye este token en un campo de entrada oculto. Al recibir un envío de formulario, el servidor verifica el token contra el almacenamiento de sesiones. Si los tokens no coinciden, la solicitud es rechazada. Django proporciona protección CSRF incorporada por defecto cuando el middleware de sesión está activo.