DFIELDSOLUTIONS

Biztonság

FogalomtárCSRF

Cross-site request forgery — egy bejelentkezett böngésző rávétele, hogy olyan kérést küldjön, amit a felhasználó nem akart, a cookie-jaira lovagolva.

A böngésző minden domainre küldött kéréshez csatolja a cookie-kat — beleértve az ellenséges oldal által okozottakat is. Ha az example.com/evil egy rejtett űrlapot küld a bank.com/transfer címre, miközben az áldozat be van jelentkezve, a bank tökéletesen hitelesített kérést lát. A böngésző szándékot nem, csak hitelesítést lát.

A szokásos védelem a CSRF-token (titok, amit az igazi oldal ismer, a hamisítvány nem), a SameSite-cookie és az Origin-fejléc ellenőrzése. A modern keretrendszerek hozzák a nagy részét; a sebezhetőség ott él túl, ahol a kézzel írt végpontok csendesen kihagyják.

Kapcsolódó fogalmak

Ide tartozó munkapad

Kiberbiztonság

Purple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.

Minden fogalomKezdjünk beszélgetniMarkdown-változat

DField Bt. · Dunakeszi · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország