Hablemos de tu proyecto

Falsificación de peticiones entre sitios (CSRF)

CSRF · Forzar el navegador de un usuario con la sesión iniciada a enviar una petición sin que el usuario lo sepa, mediante un enlace o un formulario en otro sitio.

  1. 01

    Por qué importa

    El navegador añade automáticamente la cookie de sesión a cada petición a un sitio. Si el sitio no comprueba que una petición procede realmente de la propia pantalla del usuario, otra página puede cambiar una contraseña, actualizar una dirección o iniciar una transferencia en nombre del usuario. Los tokens por formulario y las cookies configuradas correctamente lo evitan.

  2. 02

    Ejemplo

    El formulario de cambio de correo electrónico de un panel de administración no tiene token de verificación. Con la sesión iniciada, el administrador hace clic en un enlace compartido en un foro; en segundo plano, el correo de la cuenta se cambia por el del atacante.

  3. 03

    Error frecuente

    Realizar acciones importantes mediante enlaces que funcionan desde la barra de direcciones. Toda acción que cambie el estado debe ser el envío de un formulario protegido por un token, con nueva autenticación en las críticas.

  4. 04
Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.