## Zafiyet Tespiti
Birçok modern web uygulamasında OAuth2 state parametresinin oturum ile kriptografik olarak ilişkilendirilmediği veya tarayıcı localStorage alanında doğrulanmadan tutulduğu gözlemlenmiştir.## Risk
Saldırgan kendi kimlik doğrulama kodunu mağdur kullanıcıya onaylatarak mağdurun işlemlerini saldırganın hesabına bağlayabilir (Login CSRF).## Çözüm
- ▹
stateparametresi kriptografik rastgelelikle üretilmeli, sunucu tarafında HTTP-only session çerezinde SHA-256 hash olarak saklanmalı ve callback dönüşünde mutlak eşitlik aranmalıdır.