Τι είναι η παραχάραξη αιτημάτων μεταξύ τοποθεσιών;

Το CSRF ή το Cross-Site Request Forgery είναι μια ευπάθεια ιστότοπου όπου ένας εισβολέας μπορεί να προκαλέσει μια ενέργεια στην περίοδο λειτουργίας ενός θύματος σε έναν άλλο ιστότοπο. Ένα από τα πράγματα που καθιστούν το CSRF τόσο μεγάλο κίνδυνο είναι ότι δεν απαιτεί καν αλληλεπίδραση με τον χρήστη, το μόνο που χρειάζεται είναι να δει το θύμα μια ιστοσελίδα με το exploit σε αυτήν.

Συμβουλή: Το CSRF γενικά προφέρεται είτε γράμμα προς γράμμα είτε ως “sea surf”.

Πώς λειτουργεί μια επίθεση CSRF;

Η επίθεση περιλαμβάνει τον εισβολέα που δημιουργεί έναν ιστότοπο που έχει μια μέθοδο υποβολής αιτήματος σε έναν άλλο ιστότοπο. Αυτό θα μπορούσε να απαιτεί αλληλεπίδραση με τον χρήστη, όπως να τους κάνει να πατήσουν ένα κουμπί, αλλά θα μπορούσε επίσης να είναι χωρίς αλληλεπίδραση. Στο JavaScript υπάρχουν τρόποι για να κάνετε μια ενέργεια να συμβεί αυτόματα. Για παράδειγμα, μια εικόνα εικονοστοιχείων μηδέν προς μηδέν δεν θα είναι ορατή στον χρήστη, αλλά μπορεί να ρυθμιστεί έτσι ώστε το "src" της να υποβάλει αίτημα σε άλλο ιστότοπο.

Η JavaScript είναι μια γλώσσα πελάτη, αυτό σημαίνει ότι ο κώδικας JavaScript εκτελείται στο πρόγραμμα περιήγησης και όχι στον διακομιστή ιστού. Χάρη σε αυτό το γεγονός, ο υπολογιστής που κάνει το αίτημα CSRF είναι στην πραγματικότητα αυτός του θύματος. Δυστυχώς, αυτό σημαίνει ότι το αίτημα γίνεται με όλα τα δικαιώματα που έχει ο χρήστης. Μόλις ο ιστότοπος που επιτίθεται έχει εξαπατήσει το θύμα για να υποβάλει το αίτημα CSRF, το αίτημα ουσιαστικά δεν διακρίνεται από το χρήστη που κάνει το αίτημα κανονικά.

Το CSRF είναι ένα παράδειγμα «σύγχυσης υποβοηθητικής επίθεσης» κατά του προγράμματος περιήγησης ιστού, καθώς το πρόγραμμα περιήγησης εξαπατάται να χρησιμοποιήσει τα άδειά του από έναν εισβολέα χωρίς αυτά τα προνόμια. Αυτά τα δικαιώματα είναι τα διακριτικά περιόδου λειτουργίας και ελέγχου ταυτότητας στον ιστότοπο προορισμού. Το πρόγραμμα περιήγησής σας περιλαμβάνει αυτόματα αυτές τις λεπτομέρειες σε οποιοδήποτε αίτημα υποβάλλει.

Οι επιθέσεις CSRF είναι κάπως περίπλοκες στη διευθέτηση. Πρώτα απ 'όλα, ο ιστότοπος-στόχος πρέπει να έχει μια φόρμα ή μια διεύθυνση URL που να έχει παρενέργειες όπως η διαγραφή του λογαριασμού σας. Στη συνέχεια, ο εισβολέας πρέπει να δημιουργήσει ένα αίτημα για να εκτελέσει την επιθυμητή ενέργεια. Τέλος, ο εισβολέας πρέπει να πείσει το θύμα να φορτώσει μια ιστοσελίδα με το exploit σε αυτήν ενώ είναι συνδεδεμένο στον ιστότοπο-στόχο.

Για να αποτρέψετε προβλήματα CSRF, το καλύτερο που μπορείτε να κάνετε είναι να συμπεριλάβετε ένα διακριτικό CSRF. Ένα διακριτικό CSRF είναι μια συμβολοσειρά που δημιουργείται τυχαία και ορίζεται ως cookie, η τιμή πρέπει να περιλαμβάνεται σε κάθε απάντηση μαζί με μια κεφαλίδα αιτήματος που περιλαμβάνει την τιμή. Ενώ μια επίθεση CSRF μπορεί να περιλαμβάνει το cookie, δεν υπάρχει τρόπος να προσδιορίσετε την τιμή του διακριτικού CSRF για να ορίσετε την κεφαλίδα και έτσι η επίθεση θα απορριφθεί.

Αφήστε ένα σχόλιο

Πώς να ενεργοποιήσετε το ποσοστό μπαταρίας στην γραμμή κατάστασης Android

Πώς να ενεργοποιήσετε το ποσοστό μπαταρίας στην γραμμή κατάστασης Android

Όταν ενεργοποιήσετε το ποσοστό μπαταρίας στο τηλέφωνό σας Android, γνωρίζετε πόση μπαταρία απομένει. Δείτε πώς να το ενεργοποιήσετε εύκολα.

Τι να κάνετε όταν το WhatsApp Web δεν λειτουργεί

Τι να κάνετε όταν το WhatsApp Web δεν λειτουργεί

Το WhatsApp Web δεν λειτουργεί; Μην ανησυχείτε. Ακολουθούν ορισμένες χρήσιμες συμβουλές που μπορείτε να δοκιμάσετε για να λειτουργήσει ξανά το WhatsApp.

Σημαντικά Συντομεύσεις Πληκτρολογίου στο Microsoft PowerPoint

Σημαντικά Συντομεύσεις Πληκτρολογίου στο Microsoft PowerPoint

Μάθετε πώς να επιταχύνετε τον χρόνο που περνάτε εργάζεστε σε αρχεία PowerPoint μαθαίνοντας αυτές τις σημαντικές συντομεύσεις πληκτρολογίου.

Facebook: Οι όροι Εμβέλεια, Εμφανίσεις και Συμμετοχή εξηγήθηκαν

Facebook: Οι όροι Εμβέλεια, Εμφανίσεις και Συμμετοχή εξηγήθηκαν

Αν δεν είστε βέβαιοι για τις εμφανίσεις, την εμβέλεια και τη συμμετοχή στο Facebook, συνεχίστε να διαβάζετε για να μάθετε. Δείτε αυτή την εύκολη εξήγηση.

Τι είναι ο υπολογισμός ομίχλης;

Τι είναι ο υπολογισμός ομίχλης;

Αν αναρωτιέστε τι είναι αυτή η λέξη-κλειδί υπολογισμός ομίχλης στον τομέα της υπολογιστικής νέφους, τότε βρίσκεστε στο σωστό μέρος. Διαβάστε για να μάθετε περισσότερα!

Πώς να επαναφέρετε τα εικονίδια της αρχικής οθόνης στις προεπιλεγμένες ρυθμίσεις στο iPad

Πώς να επαναφέρετε τα εικονίδια της αρχικής οθόνης στις προεπιλεγμένες ρυθμίσεις στο iPad

Επαναφέρετε τα εικονίδια της αρχικής οθόνης στο iPad σας και ξεκινήστε ξανά για να οργανώσετε τα εικονίδια σας με πιο εύκολο τρόπο. Ακολουθήστε τα εύκολα βήματα που αναφέρονται εδώ.

Πώς να αλλάξετε τις ρυθμίσεις απορρήτου του Facebook σε τηλέφωνο ή tablet

Πώς να αλλάξετε τις ρυθμίσεις απορρήτου του Facebook σε τηλέφωνο ή tablet

Γνωρίζοντας πώς να αλλάξετε τις ρυθμίσεις απορρήτου του Facebook σε τηλεφώνου ή tablet, θα διευκολύνει τη διαχείριση του λογαριασμού σας.

Opera για Android: Πώς να αλλάξετε την προεπιλεγμένη μηχανή αναζήτησης

Opera για Android: Πώς να αλλάξετε την προεπιλεγμένη μηχανή αναζήτησης

Αλλάξτε την προεπιλεγμένη μηχανή αναζήτησης στο Opera για Android και απολαύστε τις προτιμώμενες επιλογές σας. Ανακαλύψτε τον γρηγορότερο τρόπο. Αλλάξτε την προεπιλεγμένη μηχανή αναζήτησης που χρησιμοποιεί ο περιηγητής Opera για Android με αυτά τα εύκολα βήματα.

Γρήγορη Συμβουλή: Πώς να Απενεργοποιήσετε τον Google Assistant

Γρήγορη Συμβουλή: Πώς να Απενεργοποιήσετε τον Google Assistant

Δείτε ποιά βήματα να ακολουθήσετε για να απενεργοποιήσετε τον Google Assistant και να αποκτήσετε κάποια ηρεμία. Νιώστε λιγότερο παρακολουθούμενοι και απενεργοποιήστε τον Google Assistant.

Facebook: Πώς να Ζητήσετε Συστάσεις

Facebook: Πώς να Ζητήσετε Συστάσεις

Εάν θέλετε απλά να ζητήσετε από φίλους συστάσεις για μια συγκεκριμένη δραστηριότητα, μεταβείτε στο "Τι σκέφτεστε;" και πληκτρολογήστε την ερώτησή σας.