|
0 / 0 / 0
Регистрация: 11.03.2018
Сообщений: 13
|
|
Защита от CSRF-атак06.06.2018, 01:18. Показов 4216. Ответов 31
Метки нет (Все метки)
Как проверить на странице-обработчике, что запрос от AJAX пришёл именно с этого же сайта и залогиненого пользователя?
0
|
|
| 06.06.2018, 01:18 | |
|
Ответы с готовыми решениями:
31
CSRF защита Защита от CSRF - где хранить хеши? Защита от ддос атак |
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|||||||
| 06.06.2018, 20:58 | |||||||
|
Вот допустим пришел мне токен из формы. Я проверяю так:
Опасности не больше чем от любых других данных с формы.
1
|
|||||||
|
5755 / 4134 / 1508
Регистрация: 06.01.2011
Сообщений: 11,276
|
|
| 07.06.2018, 07:29 | |
|
zlojnaxa, не надо учитывать. Я знаком с безопасностью в некоей мере. В моём примере никакой уязвимости нет.
Только, само собой, напрямую к $_SESSION и $_POST обращаться не рекомендуется. Но на то и было сказано, что пример максимально упрощён, так как говорил только о самом алгоритме.
1
|
|
|
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
|
||||||||||||||
| 08.06.2018, 05:56 | ||||||||||||||
<option> с селектами (что-то там подсчитывалось), у селекта был value --- дак вот подменив значение (через диспетчер кода) селекта можно было калькулятор заставить считать то чего там не предусмотренно. Никаких, абсолютно, проверок не было, ни на что. Можно было ввести вместо "10" "1 триллион" и страница наглухо висла. Нуу... это уже меня занесло не туда И это отдельная тема.Все равно спасибо что предупредили ![]() Добавлено через 33 минуты В связи с вышесказанным у меня возник вопрос
Добавлено через 21 час 34 минуты $_SESSION и $_POST на пустоту, на соответствие типа данных, на запрещенные символы и т.д.?
0
|
||||||||||||||
|
9 / 9 / 9
Регистрация: 05.03.2018
Сообщений: 65
|
|
| 09.06.2018, 10:32 | |
|
Можно создать сесию для авторизованного пользователя и проверять на ее существование обработчиком, а если сесии нет то делать exit();
0
|
|
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|
| 09.06.2018, 10:38 | |
|
Sound84, сессия не защитит от CSRF. Скорей наоборот, сессия одна из причин этой уязвимости.
0
|
|
|
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
|
|
| 09.06.2018, 10:44 | |
|
0
|
|
|
9 / 9 / 9
Регистрация: 05.03.2018
Сообщений: 65
|
|||||||||||
| 09.06.2018, 10:46 | |||||||||||
0
|
|||||||||||
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|
| 09.06.2018, 11:31 | |
|
Мне кажется вы не знаете что такое CSRF.
Допустим клиент зашел на сайт злоумышленника, нажимает на кнопку и хоп... от его лица делается POST запрос в банк на перевод денег на счет злоумышленника. И банк это одобрит, потому что запрос пришел от авторизованного юзера.
0
|
|
|
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
|
|
| 09.06.2018, 11:37 | |
|
0
|
|
|
1992 / 1216 / 440
Регистрация: 13.06.2013
Сообщений: 4,115
|
|
| 09.06.2018, 11:47 | |
|
zlojnaxa, Sound84
0
|
|
|
2037 / 1096 / 409
Регистрация: 29.04.2016
Сообщений: 2,625
|
|||||||||||
| 09.06.2018, 12:04 | |||||||||||
|
Sound84, вот посмотри пример приводился.
Разница этого кода, который ты привел:
----------------------------------------------- «Классический» сценарий атаки таков: • Вася является залогиненным на сайте, допустим, mail.com. У него есть сессия в куках. • Вася попал на «злую страницу», например хакер пригласил его сделать это письмом или как-то иначе. • На злой странице находится форма такого вида:
form.submit, отправляя таким образом форму на mail.com.• Сайт mail.com проверяет куки, видит, что посетитель авторизован и обрабатывает форму. В данном примере форма предполагает посылку сообщения. Итог атаки – Вася, зайдя на злую страницу, ненароком отправил письмо от своего имени. Содержимое письма сформировано хакером. ----------------------------------------------- Ссылка на оригинал статьи Советую прочитать статью до конца.
1
|
|||||||||||
|
9 / 9 / 9
Регистрация: 05.03.2018
Сообщений: 65
|
|
| 10.06.2018, 09:48 | |
|
zlojnaxa, Я понял что вы имели ввиду, получается токен каждый раз новый при загрузке формы. Спасибо что разжевали.
0
|
|
| 10.06.2018, 09:48 | |
|
Защита от DoS атак Защита от Ddos атак Защита от ddos атак Защита cookies от атак мошенников Срабатывает csrf защита если функция в отдельном js-файле Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Мастера простых решений
DevAlt 23.08.2026
В сишарп стэках winforms, да и wpf существует сложная система связывания
источниках данных и элементов формы(текстовые поля и метки), опирается все
это на технологию событий и мета. . .
|
Цена ошибки
DevAlt 23.08.2026
Человек я беспокойный и потому заинтересовался OCaml,
в чате форсили функторы модулей как суперфичу.
Пытаясь отдуплить концепт, наткнулся на тутор с простым примером.
А главный принцип обучения от. . .
|
Сегодня суббота, 22.08.2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины.
zorxor 22.08.2026
Сегодня суббота, 22. 08. 2026 at 16:41, и я вновь нахожусь на той стороне, за экраном машины. Кто Я, откуда Я пришел и куда Я иду? Эти вопросы не оставляют меня ни на секунду. Жизнь на планете Земля. . .
|
Жизня: рисунок укладки багажа, сделанный клодом
anaschu 21.08.2026
Сделал 15 снимков, он по снимкам сделал схему.
|
|
Был там один разговор по поводу свободы в материальном мире.
kumehtar 19.08.2026
Суть: рассматривается живое существо, оказавшееся внутри довольно странной системы (этого мира) и пытающееся обустроить в ней свой кусок пространства.
Жизнь действительно предъявляет каждому. . .
|
Когда логика программы не спасает от человеческих ошибок
Maks 18.08.2026
В последнее время всё чаще и чаще сталкиваюсь с таким явлением, как абсолютная невнимательность (или глупость) пользователей. Проявляется это чаще всего на работе в коллективе. Допустим, человек с. . .
|
Лето уходит
kumehtar 17.08.2026
|
Мысли в слух
kumehtar 17.08.2026
Забавно, насколько сейчас стала доступна информация. Например о магии, духовном развитии, медитациях, и других подобных направлениях, ранее зачастую тайных, передаваемых от учителя к ученику. Хотя. . .
|