👁🗨Hello world~
CSRF-атаки: как злоумышленники могут управлять вашим аккаунтом
• Мы уже знакомы с такими атаками, как XSS и SQL-injection, но на ряду с этими атаками так же стоит и CSRF.
• CSRF (Cross-Site Request Forgery), или межсайтовая подделка запроса - это один из видов атак на веб-приложения, при котором злоумышленник заставляет пользователя выполнить нежелательные действия на сайте от его имени.
• Атака осуществляется с использованием авторизованной сессии пользователя, при этом сам пользователь может даже не подозревать, что его учетные данные использовались для совершения вредоносных действий.
• CSRF-атака основывается на том, что многие веб-сайты не проверяют, откуда пришел запрос. Если пользователь авторизован на сайте, а его браузер содержит активную сессию (например, cookie-файлы), злоумышленник может создать специальную ссылку или форму на другом сайте, которая отправит запрос на нужный сайт от имени пользователя.
• Пример:
• Пользователь авторизован на сайте банка.
• Злоумышленник отправляет пользователю ссылку, ведущую на сайт, где сгенерирована форма с отправкой запроса на перевод денег с аккаунта жертвы на счет злоумышленника.
• Пользователь, не подозревая об атаке, переходит по ссылке, в результате чего происходит перевод средств.
• В реальности конечно защита от таких атак есть практически везде, но иногда все таки попадаются веб-приложения без должной защиты, так что знать базу необходимо.
• Далее уже рассмотрим CSRF атаку на практике. Удачи!
• Поддержать автора монеткой: @v_meshke
Post #366
1.95K

- 🔥 7
- ❤ 3
- 💘 2