Što je krivotvorenje zahtjeva na više stranica?

CSRF ili Cross-Site Request Forgery je ranjivost web-mjesta gdje napadač može uzrokovati radnju u sesiji žrtve na drugoj web stranici. Jedna od stvari koja čini CSRF tolikim rizikom je da čak ne zahtijeva interakciju korisnika, sve što je potrebno je da žrtva vidi web stranicu s eksploatacijom.

Savjet: CSRF se općenito izgovara ili slovo po slovo ili kao "morski surf".

Kako funkcionira CSRF napad?

Napad uključuje napadač kreiranje web stranice koja ima način postavljanja zahtjeva na drugoj web stranici. To bi moglo zahtijevati interakciju korisnika, kao što je natjerati ih da pritisnu gumb, ali može biti i bez interakcije. U JavaScriptu postoje načini da se neka radnja dogodi automatski. Na primjer, slika nula po nula piksela neće biti vidljiva korisniku, ali se može konfigurirati tako da njezin "src" šalje zahtjev drugoj web stranici.

JavaScript je jezik na strani klijenta, što znači da se JavaScript kod izvodi u pregledniku, a ne na web poslužitelju. Zahvaljujući toj činjenici, računalo koje šalje CSRF zahtjev zapravo je žrtvino računalo. Nažalost, to znači da je zahtjev napravljen uz sva dopuštenja koja korisnik ima. Nakon što je napadačka web stranica prevarila žrtvu da podnese CSRF zahtjev, zahtjev se u biti ne može razlikovati od korisnika koji uobičajeno podnosi zahtjev.

CSRF je primjer "napada zbunjenog zamjenika" na web-preglednik jer napadač bez tih privilegija na prevaru navede preglednik da koristi njegova dopuštenja. Ova dopuštenja su vaša sesija i tokeni za provjeru autentičnosti na ciljnoj web stranici. Vaš preglednik automatski uključuje ove detalje u svaki zahtjev koji uputi.

CSRF napadi su donekle složeni za organiziranje. Prije svega, ciljna web stranica mora imati obrazac ili URL koji ima nuspojave kao što je brisanje vašeg računa. Napadač tada treba izraditi zahtjev za izvođenje željene radnje. Konačno, napadač mora natjerati žrtvu da učita web-stranicu s eksploatacijom dok je prijavljena na ciljanu web stranicu.

Kako biste spriječili probleme s CSRF-om, najbolje što možete učiniti je uključiti CSRF token. CSRF token je nasumično generirani niz koji je postavljen kao kolačić, a vrijednost treba biti uključena uz svaki odgovor uz zaglavlje zahtjeva koje uključuje vrijednost. Iako CSRF napad može uključivati ​​kolačić, ne postoji način da se utvrdi vrijednost CSRF tokena za postavljanje zaglavlja i tako će napad biti odbijen.


Leave a Comment

Kako ukloniti pohranjene informacije iz Firefox autofill

Kako ukloniti pohranjene informacije iz Firefox autofill

Uklonite pohranjene informacije iz Firefox autofill slijedeći brze i jednostavne korake za Windows i Android uređaje.

Kako označiti tekst u Google Dokumentima

Kako označiti tekst u Google Dokumentima

Saznajte kako označiti ili označiti određeni tekst u vašim Google Dokumentima pomoću ovih koraka za vaše računalo, pametni telefon ili tablet.

Kako popravljam zastoj videa na Windows 11?

Kako popravljam zastoj videa na Windows 11?

Za rješavanje problema sa zastoju videa na Windows 11, ažurirajte grafički upravljač na najnoviju verziju i onemogućite hardversku akceleraciju.

Kako prenijeti datoteke s Windowsa na iPhone ili iPad

Kako prenijeti datoteke s Windowsa na iPhone ili iPad

Pitate se kako prenijeti datoteke s Windowsa na iPhone ili iPad? Ovaj vodič s korak-po-korak uputama pomaže vam da to lako postignete.

Zašto mi se baterija Chromebooka brzo prazni?

Zašto mi se baterija Chromebooka brzo prazni?

Pokretanje programa visokog intenziteta na vašem Chromebooku koristi mnogo CPU snage, što posljedično iscrpljuje vašu bateriju.

Google Play: Kako očistiti povijest preuzimanja aplikacija

Google Play: Kako očistiti povijest preuzimanja aplikacija

Očistite povijest preuzimanja aplikacija na Google Play kako biste dobili novi početak. Evo koraka koje je lako slijediti za početnike.

Kako uključiti ili isključiti provjeru pravopisa u Firefoxu

Kako uključiti ili isključiti provjeru pravopisa u Firefoxu

Saznajte koliko je lako dodati riječ ili drugi jezik za provjeru pravopisa u Firefoxu. Također saznajte kako možete isključiti provjeru pravopisa za preglednik.

Kako izvršiti hard i soft reset Samsung Galaxy Z Fold 5

Kako izvršiti hard i soft reset Samsung Galaxy Z Fold 5

Samsung Galaxy Z Fold 5 je jedan od najzanimljivijih uređaja svog vremena u 2023. godini. Svojim širokim preklopnim ekranom od 7.6 inča, uz dodatni prednji ekran od 6.2 inča, Z Fold 5 pruža dojam da držite i upravljate budućnošću.

Brzi Savjet: Kako Isključiti Google Asistenta

Brzi Savjet: Kako Isključiti Google Asistenta

Pogledajte koje korake trebate slijediti kako biste brzo isključili Google Asistenta i dobili malo mira. Osjećajte se manje nadziranima i onemogućite Google Asistenta.

Kako pristupiti mračnom webu

Kako pristupiti mračnom webu

Mnoge vijesti spominju "mračni web", ali vrlo malo njih zapravo raspravlja o tome kako mu pristupiti. Ovo je uglavnom zato što mnoge web stranice tamo sadrže ilegalan sadržaj.