Межсайтовая подделка запроса
CSRF · Принуждение браузера вошедшего в систему пользователя отправить запрос без его ведома — через ссылку или форму на другом сайте.
- 01
Почему это важно
Браузер автоматически добавляет файл cookie сессии к каждому запросу к сайту. Если сайт не проверяет, что запрос действительно исходит с экрана самого пользователя, другая страница может сменить пароль, обновить адрес или начать перевод от имени пользователя. Токены для каждой формы и правильно настроенные файлы cookie предотвращают это.
- 02
Пример
В форме смены адреса электронной почты в панели администратора нет токена подтверждения. Администратор, находясь в системе, переходит по ссылке, опубликованной на форуме; в фоне адрес электронной почты аккаунта меняется на адрес злоумышленника.
- 03
Частая ошибка
Выполнение важных действий через ссылки, работающие из адресной строки. Любое действие, изменяющее состояние, должно быть отправкой формы, защищённой токеном, а для критичных действий требуется повторная аутентификация.
- 04
Связанные термины
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.