Видео: CSRF халдлагыг юу илрүүлсэн бэ?
2024 Зохиолч: Lynn Donovan | [email protected]. Хамгийн сүүлд өөрчлөгдсөн: 2023-12-15 23:50
Сайт хоорондын хүсэлтийг хуурамчаар үйлдэх нь нэг товшилтоор нэрлэгддэг дайралт эсвэл сесс riding гэж товчилсон CSRF (заримдаа sea-surf гэж нэрлэдэг) эсвэл XSRF нь вэб программын итгэмжлэгдсэн хэрэглэгчээс зөвшөөрөлгүй тушаалуудыг дамжуулдаг вэб сайтыг хорлон сүйтгэх нэг төрөл юм.
Тиймээс CSRF халдлага хэрхэн ажилладаг вэ?
Сайт хоорондын хүсэлтийг хуурамчаар үйлдэх ( CSRF ) байна а дайралт Энэ нь эцсийн хэрэглэгчийг одоогоор баталгаажуулсан вэб програм дээр хүсээгүй үйлдлүүдийг гүйцэтгэхэд хүргэдэг. CSRF халдлага Хуурамч хүсэлтийн хариуг халдагчид харах боломжгүй тул мэдээлэл хулгайлах бус харин төлөвийг өөрчлөх хүсэлтийг тусгайлан чиглүүлнэ.
Үүний нэгэн адил, CSRF токен гэж юу вэ, энэ нь хэрхэн ажилладаг вэ? Энэ жетон , гэж нэрлэдэг CSRF токен эсвэл Синхрончлогч Токен , ажилладаг Дараах байдлаар: Үйлчлүүлэгч маягт агуулсан HTML хуудсыг хүсэх болно. Үйлчлүүлэгч маягтыг илгээх үед хоёуланг нь илгээх ёстой жетон сервер рүү буцах. Үйлчлүүлэгч күүкийг илгээдэг жетон күүки болгон, энэ нь маягтыг илгээдэг жетон маягтын өгөгдөл дотор.
Үүнтэй холбогдуулан CSRF-ийн жишээ юу вэ?
Сайт хоорондын хүсэлтийг хуурамчаар үйлдэх ( CSRF эсвэл XSRF) нь өөр юм жишээ Аюулгүй байдлын салбар аймшигт нэрийг гаргаж ирэх чадвараараа юутай ч зүйрлэшгүй болохыг харуулсан. А CSRF Энэ эмзэг байдал нь халдагчид нэвтэрсэн хэрэглэгчийг зөвшөөрөл, мэдэгдэлгүйгээр чухал үйлдлийг гүйцэтгэхийг албадах боломжийг олгодог.
Хүн CSRF-ээс хэрхэн хамгаалах вэ?
Та 6 үйлдэл чадна нь авах урьдчилан сэргийлэх а CSRF дайралт Хий Таны банкны сайт эсвэл санхүүгийн гүйлгээ хийдэг аливаа сайтад нэвтрэн орохдоо цахим шуудан нээхгүй, бусад сайт руу орохгүй, нийгмийн сүлжээгээр харилцахгүй байх.
Зөвлөмж болгож буй:
Би Csrf күүкиг хэрхэн идэвхжүүлэх вэ?
CSRF токен буруу эсвэл дутуу байна Chrome-ын тохиргоог нээнэ үү. Доод тал руу гүйлгээд Advanced дээр дарна уу. Нууцлал ба аюулгүй байдлын хэсэгт "Агуулгын тохиргоо" дээр дарна уу. Cookies дээр дарна уу. "Зөвшөөрөх"-ийн хажууд "Нэмэх" дээр дарна уу. Бүх күүки болон сайтын өгөгдөл дотроос todoist-ыг хайж, Todoist-тэй холбоотой бүх оруулгыг устгана уу
Хост суурилсан болон сүлжээнд суурилсан халдлагыг илрүүлэх хооронд ямар ялгаа байдаг вэ?
Энэ төрлийн IDS-ийн зарим давуу талууд нь: Тэд халдлага амжилттай болсон эсэхийг шалгах чадвартай байдаг бол сүлжээнд суурилсан IDS нь зөвхөн халдлагын дохио өгдөг. Хост суурилсан систем нь халдлагын гарын үсгийг олохын тулд шифрлэгдсэн траффикийг шинжлэх боломжтой бөгөөд ингэснээр шифрлэгдсэн траффикийг хянах боломжийг олгодог