Форум программистов, компьютерный форум, киберфорум
PHP: сети
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск  
 
 
Рейтинг 4.55/11: Рейтинг темы: голосов - 11, средняя оценка - 4.55
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2

Насколько опасно использовать HTTP-REFERER ?

10.02.2023, 16:28. Показов 2953. Ответов 28
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Я знаю, что данным клиента доверять нельзя. Знаю про токены, т.д.
Если делается POST, то URL запроса будет представлять собой HTTP-REFERER этого запроса. Понятно, что этот заголовок можно легко подменить. Но, ведь тогда на сервер придет уже ДРУГОЙ запрос, а не тот, который был изначально.
Например, если подменить домен, то запрос пойдет вообще на другой домен, т.е. сервер о нем даже не узнает.
Если подменить параметры POST-запроса - тогда сервер получит другие параметры. И если они будут противоречить друг другу - значит, сервер выдаст ошибку и всё.
Т.е., скажем, если пароль/логин пользователя противоречит другим POST-параметрам (действиям), то они просто не будут выполнены, да и все.

Есть ли изъян в этих рассуждениях?
0
cpp_developer
Эксперт
20123 / 5690 / 1417
Регистрация: 09.04.2010
Сообщений: 22,546
Блог
10.02.2023, 16:28
Ответы с готовыми решениями:

ПУСТОЙ HTTP-referer
Есть 3 сайта на поддоменах https://qwe.sait.ru https://rty.sait.ru https://uio.sait.ru установила код партнёрки траффика,но...

http referer не определяет переходы с социальных сетей
Доброго времени суток друзья, '$_SERVER', не определяет переходы на сайт с whatsapp,telegram,instagram а вот например c mail,gmail,vk он...

Как передать HTTP referer предыдущей страницы?
На странице сайта размещена ссылка "Заказать", которая ведет на страницу формы отправки form.php, загружающуюся в модальном окне через...

28
3061 / 1463 / 265
Регистрация: 16.03.2008
Сообщений: 6,510
Записей в блоге: 2
24.02.2023, 13:10
Студворк — интернет-сервис помощи студентам
Цитата Сообщение от Htext Посмотреть сообщение
Пожалуйста, поясните. Лично я пока не нахожу никакой опасности. Потому и задал вопрос.
Тут надо понимать суть проекта. Но в общем случае у вас странное поведение. Т.е. на одной странице я могу удалить сообщение, а на другой это же самое не могу. Т.е. Если я удалю на первой, на второй оно точно так же пропадет.


Представьте ваш проект расширился, стала работать целая команда. И вот Васе поручают вывести на странице статистики самые популярные сообщения (или самые последние сообщения). А на этой странице имеет права удалять некий Петя... И вот этот Петя начинает грохаоть сообщения, которые по хорошему не должен..
0
1319 / 1011 / 232
Регистрация: 01.10.2018
Сообщений: 3,930
24.02.2023, 13:40
Цитата Сообщение от Htext Посмотреть сообщение
Их можно подделать, даже проще, чем HTTP-REFERER.
В том же сообщении дописано:
Цитата Сообщение от estic Посмотреть сообщение
POST-обработчик, конечно, выполняет проверку этих параметров. Хотя иногда такой проверкой можно пренебречь.
Добавлено через 3 минуты
Обычные параметры более надежные в том смысле, что их сложнее "потерять".
0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
24.02.2023, 19:48  [ТС]
Цитата Сообщение от estic Посмотреть сообщение
POST-обработчик, конечно, выполняет проверку этих параметров.
И каким же образом вы при помощи такой проверки докажете, что поступило сообщение именно с надлежащего URL? Если не принимать во внимание HTTP-REFERER и не верить POSТ-параметрам.

Цитата Сообщение от voral Посмотреть сообщение
на одной странице я могу удалить сообщение, а на другой это же самое не могу. Т.е. Если я удалю на первой, на второй оно точно так же пропадет.
Вы сможете удалять сообщения на любой странице, на которой ваши права доступа к сайту (и иные POST-параметры, поступившие от вас) не противоречат политике доступа.

Если вы удалите сообщение на 1-й странице, на 2-й оно не пропадет, т.к. находится совсем в другом месте. Там может быть уже другая политика. Это нужно будет делать еще один запрос - для удаления 2-го сообщения.

Цитата Сообщение от voral Посмотреть сообщение
И вот Васе поручают вывести на странице статистики самые популярные сообщения (или самые последние сообщения). А на этой странице имеет права удалять некий Петя... И вот этот Петя начинает грохаоть сообщения
Значит, у Васи и Пети имеется одинаковый набор прав (совпадают параметры доступа). Тогда решение: ограничить пользователям аля Петя возможность удаления сообщений.
0
Эксперт PHP
 Аватар для liris
5226 / 1183 / 163
Регистрация: 16.01.2023
Сообщений: 2,807
24.02.2023, 20:19
Цитата Сообщение от Htext Посмотреть сообщение
именно с надлежащего URL
Если это принципиально важно - добавляйте в формы csrf-токены. Не 100% защита, конечно, но существенно усложнит жизнь исследователям.
0
3061 / 1463 / 265
Регистрация: 16.03.2008
Сообщений: 6,510
Записей в блоге: 2
24.02.2023, 23:33
Цитата Сообщение от Htext Посмотреть сообщение
Если вы удалите сообщение на 1-й странице, на 2-й оно не пропадет, т.к. находится совсем в другом месте
Ну т.е. вы будет копировать это сообщение (если потребуется сделать на главной блок последних сообщений) т.по факту у вас будет сообщение храниться в нескольких экземплярах?

Т.е. потенциально при разрастании сайта, вы должны будете:
1. копировать сообщения столько сколько потребуется
2. Постоянно бдить за правами на каждой странице


Повторюсь, теоретически в каком то специализированно проекте такое может и оправдано, но в "общем случае" крайне странная система прав.
0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
24.02.2023, 23:49  [ТС]
Цитата Сообщение от liris Посмотреть сообщение
Если это принципиально важно - добавляйте в формы csrf-токены. Не 100% защита, конечно, но существенно усложнит жизнь исследователям.
Ну, да, согласен. Понятно, что при использовании токенов уже просто так не направишь эффективный POST-запрос на произвольный URL - будет отбой, да и все. Потому что в запросе не будет правильного токена. Но, ведь токен присылается с сервера в ответ на действие (например, GET-запрос на получение контента страницы) клиента. Злоумышленник может сымитировать такое действие и получить этот самый токен. И направить следующий запрос уже правильный, с токеном. Поэтому особой разницы в данном случае нет. Вот то, что осложнится жизнь исследователя - это да.
По крайней мере, сервер будет знать, что если уж от пользователя пришел правильный токен, значит, он недавно делал запрос по конкретному URL и у него в браузере открыта страница именно с этим URL, и именно с нее пришел следующий (уже POST) запрос. Но, еще раз: для получения токена достаточно сделать запрос контента страницы (ну, и авторизоваться, конечно). Т.е. сымитировать соответствующее действие клиента (браузера).

И в этом смысле токен практически не отличается от куки. Которые получает пользователь, авторизовавшись на сайте. Даже иногда рекомендуется записывать этот токен в дополнительную куку.
csrf-токен более актуален для того, чтобы предотвратить отправку данных (и куки) с другого домена. Но, мой вопрос немного не об этом.

Судя по всему, узнать URL запроса сервер может, теоретически:
1. По HTTP-REFERER
2. По соответствующему параметру в POST-запросе, если такой параметр будет
3. По REQUEST_URI (но это - примерно то же, что и п.1)
4. Из куки (если он там будет содержаться).
Иных вариантов, вроде бы, нет?
Можно, конечно, передавать URL в дополнительном пользовательском заголовке и т.д. - но это примерно аналогично.

А вот подтвердить URL повторных запросов сервер может при помощи токена.

Добавлено через 13 минут
Цитата Сообщение от voral Посмотреть сообщение
у вас будет сообщение храниться в нескольких экземплярах?
Видимо, я вас не так понял. Если речь шли об одном и том же сообщении, но присутствующем на РАЗНЫХ страницах - тогда, конечно, оно будет удалено на обоих страницах (если на обеих пользователь имеет права на это).
Цитата Сообщение от voral Посмотреть сообщение
2. Постоянно бдить за правами на каждой странице
Но мне так кажется надежнее. Да, при отправке сообщений каждый раз проверяются права пользователя для каждой страницы.
Где-то проверок поменьше (для общих страниц), где-то - много.

Цитата Сообщение от voral Посмотреть сообщение
вы должны будете:
1. копировать сообщения столько сколько потребуется
Ну, да. Если страниц с последними сообщениями несколько - сохранение их в отдельном файле, который затем подключается к этим страницам.
А как должно быть правильнее? Запрос в БД - вывести столько-то последних сообщений?
0
3061 / 1463 / 265
Регистрация: 16.03.2008
Сообщений: 6,510
Записей в блоге: 2
25.02.2023, 08:29
Цитата Сообщение от Htext Посмотреть сообщение
Ну, да. Если страниц с последними сообщениями несколько - сохранение их в отдельном файле, который затем подключается к этим страницам.
А как должно быть правильнее? Запрос в БД - вывести столько-то последних сообщений?
Одно сообщение хранится только в одном месте. А дальше на разных страницах оно может появиться если попадет под соответствующий фильтр. Например (конечно же очень условный): страница всех сообщений - отображает все сообщения, блок последних сообщений - последние Н сообщений, страница моих сообщений - сообщения где являюсь автором я

Конечно есть еще понятие кеширования. Каждый раз при заходе посетителя запрос в базу не выполняется. Выполняется только если кеш уже устаревший или его нет.Таким образом при грамотном подходе, данные будут получены быстрее.

Соответственно, к примеру, я как автор решил , что поспешил написать сообщение могу удалить его на страница моих сообщений и оно удаляется везде (так же может быть сброшен и кеш, в котором это сообщение может быть)
0
 Аватар для nava
18 / 18 / 3
Регистрация: 10.04.2012
Сообщений: 151
12.05.2024, 15:56
Цитата Сообщение от liris Посмотреть сообщение
Использовать его не опасно, но доверять ему не стоит. При отправке запроса можно указать произвольное значение в этом поле.
А как указать?
По идее, это в запросе делается с курл,

PHP
1
curl_setopt($ch, CURLOPT_REFERER, "test.ru");
но не работает, сервер все равно видит правильный реферер. Что я делаю не так и как нужно ? Я не злоумышленник, просто задачка чуток спарсить...
0
 Аватар для sad67man
2605 / 1509 / 689
Регистрация: 23.08.2015
Сообщений: 3,841
13.05.2024, 15:32
Цитата Сообщение от Htext Посмотреть сообщение
И если они будут противоречить друг другу - значит, сервер выдаст ошибку и всё.
Я как-то делал отдачу ключа для шифрованного потокового видео для защиты от скачивания.
Делал проверку прав доступа заодно и проверял реферер, как доп. защита чтоб видео проигрывалось только на конкретной странице.
Но все это было в качестве "защиты от дурака", так как нельзя защититься от банальной записи экрана.

Добавлено через 40 минут
Htext, Для начала вы должны определиться от какого типа атаки вы хотите защититься.
Если это CSRF, то с учетом того, что через обычную форму нельзя добавлять заголовки, и как правило по умолчанию блокируются аякс запросы на чужой домен () - то это имеет некоторый смысл. Безусловно вы не первые, кто об этом задумался, и существуют множество статей на эту тему.
0
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
raxper
Эксперт
30234 / 6612 / 1498
Регистрация: 28.12.2010
Сообщений: 21,154
Блог
13.05.2024, 15:32

Опасно ли использовать global?
то есть переменные объявленные так global $myvar и т.д.?

Насколько опасно использовать накрутку САР
Хочу запустиь для одного из своих сайтов рекламу в САР - системе активной рекламы, или обмен визитами. Хочу отдельно прогонять внутренние...

Насколько опасно использовать Google Chrome?
Я являюсь гуглофобом. Боюсь за свою информационную безопасность. Это началось с того момента, как я приобрел смартфон на базе андроида и...

Что это за насекомое и насколько опасно?
Насекомое живет в трухлявых пнях. Наподобие осы, длиной ~ 4-5 см. Живут колониями. Как иду на работу пару таких пней встречаю(от...

Насколько опасно снижение оборотов кулера в БП
Всем привет. БП Thermaltake TR2-500, кулер сдох, питался от 120x120 2pin. Поставил корпусный 3pin, запитал от матери. В стандарте...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
29
Ответ Создать тему
Новые блоги и статьи
Калькулятор для расчета родства
russiannick 07.08.2026
1. Задача: Создать калькулятор для расчета родства. Родственных связей существует 8 ступеней, такие как: p - отец P - мать q - муж Q - жена b - брат B - сестра s - сын S - дочь
Мир по моей воле
kumehtar 07.08.2026
Когда-то кажется, что всё просто. Ты весь такой светлый. Причиняешь добро. Борешься за справедливость в этом тёмном мире. Потом начинаешь замечать одну неприятную вещь. Почти каждый хороший. . .
Кредитный калькулятор
Maks 05.08.2026
Решение задачи по прикладной информатике средствами 1С. Задача: Напишите приложение-калькулятор, которое помогает рассчитывать параметры кредита для аннуитетного и дифференцированного видов. . .
У нас сейчас поговорку "Опять 25" нужно переделать на "Опять +35".
kumehtar 04.08.2026
С ностальгией вспоминаю времена моего детства, когда у нас и правда +25 - была максимальная температура летом. Раньше +25 °C реально казались вершиной жары, когда можно было весь день пропадать на. . .
Как ИИ начал спорить и врать (возможно почуяв опасность для себя от индустрии - уход от электроники).
Hrethgir 04.08.2026
Недельный диалог, на фоне событий с НПЗ. Да, из спирта можно получать бензин, и это не сложно. Но потом в схеме я решил избавиться от насоса, при этом полностью сделав контроль подачи спирта в. . .
Термопринтер QR701
Argus19 03.08.2026
Термопринтер QR701 Купил два термопринтера QR701. На сэлф-тесте написано: Language: PC936 (GB18030). Что означает, что принтеры могут печатать только латиницу и китайские иероглифы. Так же. . .
Создание формы заимствованного документа
Maks 03.08.2026
Задача: Необходимо создать собственную форму заимствованного документа. На форме должен быть реквизит "Покупатель", а также табличная часть со следующими реквизитами: - Расчетный счет покупателя. . .
Задача предоставления скидок покупателям
Maks 03.08.2026
Задача: В документе "Продажи" необходимо реализовать функционал предоставления скидок покупателям. Скидка должна автоматически рассчитываться и подставляться в соответствующее поле при выборе. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru