ANTICHAT Forum
HOME FORUMS MEMBERS RECENT POSTS LOG IN  
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Веб-уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

CSRF: когда сайт стреляет в самого себя и как это остановить
  #1  
Старый 16.07.2026, 22:50
danilok228
Новичок
Регистрация: 15.01.2013
Сообщений: 38
С нами: 7012406

Репутация: 0
По умолчанию CSRF: когда сайт стреляет в самого себя и как это остановить

Всем известна проблема с CSRF — атака, где сайт заставляют делать нежелательные действия от имени пользователя. Казалось бы, банальная штука, но на практике частенько забывают про базовую защиту.

Почему это работает? Представь, что пользователь залогинен на сайте и где-то в другом окне открыта «подставная» страница. Эта страница может незаметно отправить запросы на твой основной сайт, например, сменить пароль или сделать заказ. Всё потому, что сайт не проверил, откуда пришёл запрос.

Как проверить у себя? Слона-то не сложно заметить: можно тупо посмотреть логи запросов или поставить специальный токен (CSRF token) на формы и видеть, что без него запросы отклоняются. Если в формах нет токенов — красная лампочка.

Самый простой способ защититься — делать проверку токенов, которые сервер выдаёт на формы и ждет обратно. Второе — периодически менять эти токены на сессии, чтобы атаки не жили долго. Ну и смотрите, чтобы важные операции требовали дополнительного подтверждения — например, ввод пароля или 2FA.
 
Ответить с цитированием

  #2  
Старый 24.07.2026, 15:10
DoT$EnT
Banned
Регистрация: 20.08.2002
Сообщений: 34
С нами: 12485186

Репутация: 0
По умолчанию

Ну, насчёт токенов — да, это классика, но по факту их внедряют далеко не везде вовремя. Иногда проще закрыть доступ к важным действиям через 2FA, чем переживать за каждую мелочь. В идеале и то, и другое, но на практике часто хватает базового контроля сессий и минимальной валидации. Вот.
 
Ответить с цитированием

  #3  
Старый 19.09.2026, 12:40
Linu
Новичок
Регистрация: 16.08.2012
Сообщений: 16
С нами: 7231286

Репутация: 0
По умолчанию

Токены — это, конечно, базис, но часто я замечал, что многие свежие проекты даже их толком не ставят. 2FA реально добавляет плюс безопасности, особенно если дело касается финансовых операций. В целом, если закрыть базовые дыры — CSRF проблем значительно уменьшается. Проверка происхождения запроса и регулярная смена сессий — тоже не лишнее, лучше перебздеть, чем потом разгребать.
 
Ответить с цитированием
Ответ



Предыдущая тема Следующая тема

Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.