TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
BACKDOOR

23 May, 19:37

Открыть в Telegram Поделиться Пожаловаться

CSRF (Cross-Site Request Forgery): как сайты совершают действия за вашей спиной

Межсайтовая подделка запроса — это уязвимость, которая заставляет браузер жертвы незаметно выполнять команды на доверенном ресурсе, где пользователь уже авторизован. Хакеру не нужно красть ваш пароль или сессионную куку. Вместо этого он просто подсовывает вам скрытую ссылку или скрипт на стороннем сайте, который отправляет запрос на целевой сервер от вашего имени, используя ваши же активные сессии.

— Разбираем механику скрытых транзакций. Узнаем, как обычный клик по картинке на развлекательном портале может перевести деньги с вашего банковского счета или поменять пароль в личном кабинете.

В материале:
— Как работает CSRF: использование автоматической отправки кук браузером при межсайтовых запросах
— Анатомия атаки: от скрытых HTML-форм () до невидимых AJAX-запросов, выполняющихся в фоновом режиме
— Реальные последствия: несанкционированная смена email-адреса, отправка спама от лица пользователя или изменение настроек безопасности аккаунта
— Методы защиты: использование уникальных CSRF-токенов (Anti-CSRF), правильная настройка заголовка SameSite для кук и повторное подтверждение пароля для критически важных действий

«Суть CSRF заключается в слепом доверии сервера к браузеру. Если браузер говорит: "Вот кука пользователя, выполни этот перевод", сервер соглашается. Защита должна требовать от пользователя уникальный секретный токен, который сторонний сайт физически не может узнать или подделать»
— резюмируют специалисты по безопасности веб-приложений.

🔗 Статья

// BACKDOOR

427 0 2
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot