Parlons de votre projet

Falsification de requête intersite

CSRF · Forcer le navigateur d'un utilisateur connecté à envoyer une requête à son insu, par l'intermédiaire d'un lien ou d'un formulaire sur un autre site.

  1. 01

    Pourquoi c'est important

    Le navigateur ajoute automatiquement le cookie de session à chaque requête envoyée à un site. Si le site ne vérifie pas qu'une requête provient bien de l'écran de l'utilisateur lui-même, une autre page peut changer un mot de passe, mettre à jour une adresse ou lancer un transfert au nom de l'utilisateur. Des jetons propres à chaque formulaire et des cookies correctement configurés empêchent cela.

  2. 02

    Exemple

    Le formulaire de changement d'e-mail d'un panneau d'administration n'a pas de jeton de vérification. Alors qu'il est connecté, l'administrateur clique sur un lien partagé sur un forum ; en arrière-plan, l'e-mail du compte est remplacé par celui de l'attaquant.

  3. 03

    Erreur fréquente

    Effectuer des actions importantes via des liens qui fonctionnent depuis la barre d'adresse. Toute action qui modifie un état doit être un envoi de formulaire protégé par un jeton, avec une nouvelle authentification pour les actions critiques.

  4. 04
Commençons

Parlons de votre projet.

Dites-nous votre besoin ; nous définirons le périmètre ensemble.