CSRF (Cross-Site Request Forgery): как сайт может отправить команду от вашего имени
CSRF — это тип атаки, при которой злоумышленник заставляет ваш браузер выполнить нежелательное действие на другом ресурсе, где вы уже авторизованы. Если вы залогинены в банке и случайно перешли на вредоносный сайт, тот может отправить запрос на перевод денег, используя вашу активную сессию. Браузер автоматически прикрепит ваши куки, и банк решит, что это сделали именно вы.
— Разбираем механику «межсайтовой подделки запроса». Узнаем, почему наличие активной сессии в соседней вкладке браузера может стать серьезной уязвимостью.
В материале:
— Почему логина и пароля недостаточно для защиты от скрытых запросов
— Как работают невидимые формы и авто-отправка POST-запросов через JavaScript
— Последствия: от смены почты в профиле до покупки товаров и управления настройками роутера
— Методы защиты: использование Anti-CSRF токенов, проверка заголовка Referer и современные атрибуты SameSite для куки
«Сила CSRF в том, что она эксплуатирует доверие сайта к вашему браузеру. Сайт верит, что запрос легитимен, просто потому что к нему приложен ваш "паспорт" — сессионная кука»
— отмечают специалисты по веб-безопасности.
🔗 Статья
// BACKDOOR
CSRF — это тип атаки, при которой злоумышленник заставляет ваш браузер выполнить нежелательное действие на другом ресурсе, где вы уже авторизованы. Если вы залогинены в банке и случайно перешли на вредоносный сайт, тот может отправить запрос на перевод денег, используя вашу активную сессию. Браузер автоматически прикрепит ваши куки, и банк решит, что это сделали именно вы.
— Разбираем механику «межсайтовой подделки запроса». Узнаем, почему наличие активной сессии в соседней вкладке браузера может стать серьезной уязвимостью.
В материале:
— Почему логина и пароля недостаточно для защиты от скрытых запросов
— Как работают невидимые формы и авто-отправка POST-запросов через JavaScript
— Последствия: от смены почты в профиле до покупки товаров и управления настройками роутера
— Методы защиты: использование Anti-CSRF токенов, проверка заголовка Referer и современные атрибуты SameSite для куки
«Сила CSRF в том, что она эксплуатирует доверие сайта к вашему браузеру. Сайт верит, что запрос легитимен, просто потому что к нему приложен ваш "паспорт" — сессионная кука»
— отмечают специалисты по веб-безопасности.
🔗 Статья
// BACKDOOR