Обсудим ваш проект

Межсайтовая подделка запроса

CSRF · Принуждение браузера вошедшего в систему пользователя отправить запрос без его ведома — через ссылку или форму на другом сайте.

  1. 01

    Почему это важно

    Браузер автоматически добавляет файл cookie сессии к каждому запросу к сайту. Если сайт не проверяет, что запрос действительно исходит с экрана самого пользователя, другая страница может сменить пароль, обновить адрес или начать перевод от имени пользователя. Токены для каждой формы и правильно настроенные файлы cookie предотвращают это.

  2. 02

    Пример

    В форме смены адреса электронной почты в панели администратора нет токена подтверждения. Администратор, находясь в системе, переходит по ссылке, опубликованной на форуме; в фоне адрес электронной почты аккаунта меняется на адрес злоумышленника.

  3. 03

    Частая ошибка

    Выполнение важных действий через ссылки, работающие из адресной строки. Любое действие, изменяющее состояние, должно быть отправкой формы, защищённой токеном, а для критичных действий требуется повторная аутентификация.

  4. 04
Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.