Źródło: Arkusze CKE
Co oznacza skrót CSRF w kontekście bezpieczeństwa aplikacji webowych?
Warianty odpowiedzi
-
A
Cross-Site Response Filter
-
B
Cascading Style Rendering Form
-
C
Cross-Site Request Forgery
-
D
Client-Side Rendering Framework
Wyjaśnienie
Skrót CSRF rozwija się jako Cross-Site Request Forgery, co po polsku tłumaczymy jako fałszowanie żądań międzywitrynowych. To jeden z klasycznych i bardzo groźnych ataków na aplikacje internetowe.
W skrócie polega on na tym, że niebezpieczna strona próbuje wykonać jakąś akcję w Twoim imieniu w innej usłudze, w której jesteś obecnie zalogowany. Ponieważ Twoja przeglądarka automatycznie dołącza ciasteczka sesyjne do żądań wysyłanych do danej witryny, serwer docelowy myśli, że to Ty świadomie kliknąłeś dany przycisk.
W praktyce atakujący może w ten sposób np. zmienić Twój adres e-mail, hasło, a nawet zlecić przelew w bankowości elektronicznej, jeśli aplikacja nie posiada odpowiednich zabezpieczeń, takich jak unikalne tokeny CSRF.