Как сделать безопасным код сайта на Битрикс?
В предыдущем посте мы рассказали о методах защиты от SQL-инъекций и XSS-атак. Продолжаем разбираться с основными уязвимостями и тем, как защищать сайты от этих угроз.
❌CSRF (Cross Site Request Forgery)
Как работает?
Вариантов реализации этой атаки множество и во многом вектор определяется лишь фантазией хакера.
❌SSRF (Server-Side Request Forgery)
Как защититься?
👉Подробно и на примерах рассказываем здесь
В предыдущем посте мы рассказали о методах защиты от SQL-инъекций и XSS-атак. Продолжаем разбираться с основными уязвимостями и тем, как защищать сайты от этих угроз.
❌CSRF (Cross Site Request Forgery)
Как работает?
📍Пользователь авторизуется на сайте (например, абстрактный cool-bank.com) и его браузер сохраняет сессионные куки.
📍Этого пользователя методами социальной инженерии завлекают на сайт злоумышленника (evil.com), на котором есть форма.
📍При переходе на evil.com Javascript вызывает form.submit, отправляя форму на cool-bank.com.
📍cool-bank.com проверяет куки, видит, что пользователь авторизован, и обрабатывает форму, отправляя деньги от имени пользователя.
Вариантов реализации этой атаки множество и во многом вектор определяется лишь фантазией хакера.
❌SSRF (Server-Side Request Forgery)
📍SSRF — она же серверная подделка запросов — это атака, которая позволяет отправлять запросы от имени сервера.
Чем это чревато
📍SSRF часто служит подспорьем для других, более критичных атак. Эталонный пример — доступ к внутренним сервисам.
Как защититься?
👉Подробно и на примерах рассказываем здесь