CSRF (Cross-Site Request Forgery): как сайты совершают действия за вашей спиной
Межсайтовая подделка запроса — это уязвимость, которая заставляет браузер жертвы незаметно выполнять команды на доверенном ресурсе, где пользователь уже авторизован. Хакеру не нужно красть ваш пароль или сессионную куку. Вместо этого он просто подсовывает вам скрытую ссылку или скрипт на стороннем сайте, который отправляет запрос на целевой сервер от вашего имени, используя ваши же активные сессии.
— Разбираем механику скрытых транзакций. Узнаем, как обычный клик по картинке на развлекательном портале может перевести деньги с вашего банковского счета или поменять пароль в личном кабинете.
В материале:
— Как работает CSRF: использование автоматической отправки кук браузером при межсайтовых запросах
— Анатомия атаки: от скрытых HTML-форм () до невидимых AJAX-запросов, выполняющихся в фоновом режиме
— Реальные последствия: несанкционированная смена email-адреса, отправка спама от лица пользователя или изменение настроек безопасности аккаунта
— Методы защиты: использование уникальных CSRF-токенов (Anti-CSRF), правильная настройка заголовка SameSite для кук и повторное подтверждение пароля для критически важных действий
«Суть CSRF заключается в слепом доверии сервера к браузеру. Если браузер говорит: "Вот кука пользователя, выполни этот перевод", сервер соглашается. Защита должна требовать от пользователя уникальный секретный токен, который сторонний сайт физически не может узнать или подделать»
— резюмируют специалисты по безопасности веб-приложений.
🔗 Статья
// BACKDOOR
Межсайтовая подделка запроса — это уязвимость, которая заставляет браузер жертвы незаметно выполнять команды на доверенном ресурсе, где пользователь уже авторизован. Хакеру не нужно красть ваш пароль или сессионную куку. Вместо этого он просто подсовывает вам скрытую ссылку или скрипт на стороннем сайте, который отправляет запрос на целевой сервер от вашего имени, используя ваши же активные сессии.
— Разбираем механику скрытых транзакций. Узнаем, как обычный клик по картинке на развлекательном портале может перевести деньги с вашего банковского счета или поменять пароль в личном кабинете.
В материале:
— Как работает CSRF: использование автоматической отправки кук браузером при межсайтовых запросах
— Анатомия атаки: от скрытых HTML-форм () до невидимых AJAX-запросов, выполняющихся в фоновом режиме
— Реальные последствия: несанкционированная смена email-адреса, отправка спама от лица пользователя или изменение настроек безопасности аккаунта
— Методы защиты: использование уникальных CSRF-токенов (Anti-CSRF), правильная настройка заголовка SameSite для кук и повторное подтверждение пароля для критически важных действий
«Суть CSRF заключается в слепом доверии сервера к браузеру. Если браузер говорит: "Вот кука пользователя, выполни этот перевод", сервер соглашается. Защита должна требовать от пользователя уникальный секретный токен, который сторонний сайт физически не может узнать или подделать»
— резюмируют специалисты по безопасности веб-приложений.
🔗 Статья
// BACKDOOR