Przejdź do treści głównej
INF.04Inżynieria Oprogramowania, Bezpieczeństwo i BHP

Ataki XSS i CSRF

Ataki webowe: XSS wstrzykuje złośliwy skrypt JavaScript uruchamiany w przeglądarce ofiary, a CSRF wymusza wykonanie nieautoryzowanej akcji w imieniu zalogowanego użytkownika.

1. XSS (Cross-Site Scripting):

  • Atakujący umieszcza skrypt <script>alert(document.cookie)</script> w komentarzu na forum.
  • Ochrona: Uciekanie znaków specjalnych HTML (HTML Entity Encoding, htmlspecialchars) oraz nagłówek Content Security Policy (CSP).

2. CSRF (Cross-Site Request Forgery):

  • Złośliwa strona nakłania przeglądarkę do wysłania żądania (np. przelewu) do zaufanego banku, w którym ofiara jest aktualnie zalogowana.
  • Ochrona: Unikalne, jednorazowe tokeny anty-CSRF dołączane do formularzy oraz ciasteczka z flagą SameSite=Strict.

Chcesz sprawdzić to pojęcie w praktyce?

Przeszukaj pytania z oficjalnych arkuszy CKE powiązane z hasłem Ataki XSS i CSRF lub rozpocznij trening.