CSRF세션 자동 첨부 악용Attacker site→Browser + cookie→State changeIntent boundarySameSite, CSRF token, Origin 확인으로 요청 의도를 증명