01 / المسرد
تزوير الطلبات عبر المواقع
CSRF · إجبار متصفح مستخدم مسجَّل الدخول على إرسال طلب دون علم المستخدم، عبر رابط أو نموذج في موقع آخر.
- 01
لماذا هو مهم؟
يضيف المتصفح ملف تعريف الارتباط الخاص بالجلسة تلقائيًا إلى كل طلب موجَّه إلى الموقع. إذا لم يتحقق الموقع من أن الطلب جاء فعلًا من شاشة المستخدم نفسه، فيمكن لصفحة أخرى تغيير كلمة مرور أو تحديث عنوان أو بدء تحويل باسم المستخدم. تمنع الرموز الخاصة بكل نموذج وملفات تعريف الارتباط المُهيّأة بشكل صحيح ذلك.
- 02
مثال
نموذج تغيير البريد الإلكتروني في لوحة إدارة ليس فيه رمز تحقق. أثناء تسجيل الدخول، ينقر المسؤول على رابط تمت مشاركته في منتدى؛ وفي الخلفية يُغيَّر البريد الإلكتروني للحساب إلى بريد المهاجم.
- 03
خطأ شائع
تنفيذ الإجراءات المهمة عبر روابط تعمل من شريط العنوان. ينبغي أن يكون كل إجراء يغيّر الحالة إرسالَ نموذج محميًا برمز، مع إعادة المصادقة للإجراءات الحرجة.
- 04
مصطلحات ذات صلة
خدمات وأدلة ذات صلة