INF.04Inżynieria Oprogramowania, Bezpieczeństwo i BHP
Ataki XSS i CSRF
Ataki webowe: XSS wstrzykuje złośliwy skrypt JavaScript uruchamiany w przeglądarce ofiary, a CSRF wymusza wykonanie nieautoryzowanej akcji w imieniu zalogowanego użytkownika.
1. XSS (Cross-Site Scripting):
- Atakujący umieszcza skrypt
<script>alert(document.cookie)</script>w komentarzu na forum. - Ochrona: Uciekanie znaków specjalnych HTML (HTML Entity Encoding,
htmlspecialchars) oraz nagłówek Content Security Policy (CSP).
2. CSRF (Cross-Site Request Forgery):
- Złośliwa strona nakłania przeglądarkę do wysłania żądania (np. przelewu) do zaufanego banku, w którym ofiara jest aktualnie zalogowana.
- Ochrona: Unikalne, jednorazowe tokeny anty-CSRF dołączane do formularzy oraz ciasteczka z flagą
SameSite=Strict.
Chcesz sprawdzić to pojęcie w praktyce?
Przeszukaj pytania z oficjalnych arkuszy CKE powiązane z hasłem Ataki XSS i CSRF lub rozpocznij trening.