×
1 Pasirinkite EITC/EITCA sertifikatus
2 Mokykitės ir laikykite internetinius egzaminus
3 Gaukite IT įgūdžių sertifikatą

Patvirtinkite savo IT įgūdžius ir kompetencijas pagal Europos IT sertifikavimo sistemą iš bet kurios pasaulio vietos internetu.

EITCA akademija

Europos IT sertifikavimo instituto parengtas skaitmeninių įgūdžių atestavimo standartas, kuriuo siekiama paremti skaitmeninės visuomenės vystymąsi

PRISIJUNK PRIE SAVO PASKYROS

SUKURTI PASKYRĄ Pamiršote slaptažodį?

Pamiršote slaptažodį?

AAH, palauk, aš prisimenu DABAR!

SUKURTI PASKYRĄ

Jau turite paskyrą?
EUROPOS INFORMACINIŲ TECHNOLOGIJŲ SERTIFIKAVIMO AKADEMIJA - PROFESINIŲ SKAITMENINIŲ ĮGŪDŽIŲ APSKAIČIAVIMAS
  • REGISTRUOTIS
  • PRISIJUNGTI
  • INFORMACIJA

EITCA akademija

EITCA akademija

Europos informacinių technologijų sertifikavimo institutas - EITCI ASBL

Sertifikavimo teikėjas

EITCI institutas ASBL

Briuselis, Europos Sąjunga

Europos IT sertifikavimo (EITC) sistema, remianti IT profesionalumą ir skaitmeninę visuomenę

  • PAŽYMĖJIMAI
    • EITCA AKADEMIJOS
      • EITCA AKADEMIJŲ KATALOGAS<
      • EITCA/CG KOMPIUTERIŲ GRAFIKA
      • EITCA/IS INFORMACIJOS SAUGUMAS
      • EITCA/BI VERSLO INFORMACIJA
      • EITCA/KC PAGRINDINĖS KOMPETENCIJOS
      • EITCA/EG E-VYRIAUSYBĖ
      • EITCA/WD WEB KŪRIMAS
      • EITCA/AI dirbtinis intelektas
    • EITC SERTIFIKATAI
      • EITC SERTIFIKATŲ KATALOGAS<
      • KOMPIUTERINĖS GRAFIKOS SERTIFIKATAI
      • TINKLO DIZAINO SERTIFIKATAI
      • 3D DIZAINO SERTIFIKATAI
      • BIURO IT SERTIFIKATAI
      • BITCOIN BLOCKCHAIN ​​PAŽYMĖJIMAS
      • DARBININKŲ SERTIFIKATAS
      • APSAUGOS PLATFORMOS SERTIFIKATASNAUJAS
    • EITC SERTIFIKATAI
      • INTERNETO PAŽYMĖJIMAI
      • KRYPTOGRAFIJOS SERTIFIKATAI
      • VERSLO IT SERTIFIKATAI
      • TELEFONO SERTIFIKATAI
      • PROGRAMAVIMO SERTIFIKATAI
      • Skaitmeninis portreto pažymėjimas
      • VEIKLOS RAIDOS PAŽYMĖJIMAI
      • GILUS MOKYMOSI PAŽYMĖJIMAINAUJAS
    • SERTIFIKATAI DĖL
      • ES VIEŠASIS ADMINISTRAVIMAS
      • MOKYTOJAI IR MOKYTOJAI
      • IT SAUGUMO PROFESIONALAI
      • GRAFIKOS DIZAINERIAI IR MENININKAI
      • VERSLO IR VADOVŲ
      • BLOKCHINO KŪRĖJAI
      • WEB KŪRĖJAI
      • PRIDĖTI AI dirbtinius ekspertusNAUJAS
  • GERIAUSI
  • SUBSIDIJA
  • KAIP TAI VEIKIA
  •   IT ID
  • APIE
  • KONTAKTAI
  • MANO UŽSAKYMAS
    Dabartinis užsakymas tuščias.
EITCIINSTITUTE
CERTIFIED

Kaip tos pačios svetainės slapukai gali būti naudojami siekiant sumažinti CSRF atakas?

by EITCA akademija / Šeštadienis, 05 Rugpjūtis 2023 / paskelbta Kibernetinė sauga, EITC/IS/WASF žiniatinklio programų saugos pagrindai, Serverio saugumas, Serverio sauga: saugi kodavimo praktika, Egzamino peržiūra

Tos pačios svetainės slapukai yra svarbus saugos mechanizmas, kurį galima naudoti siekiant sumažinti kelių svetainių užklausų klastojimo (CSRF) atakas žiniatinklio programose. CSRF atakos įvyksta, kai užpuolikas apgaudinėja auką atlikti nenumatytą veiksmą svetainėje, kurioje auka patvirtinama. Išnaudodamas aukos seansą, užpuolikas gali atlikti veiksmus aukos vardu be jo sutikimo.

Tos pačios svetainės slapukai padeda išvengti CSRF atakų, apribodami slapukų apimtį iki tos pačios kilmės. Kilmė apibrėžiama protokolo (pvz., HTTP arba HTTPS), domeno ir prievado numerio deriniu. Kai slapukas nustatomas naudojant atributą „SameSite“, jis nurodo, ar slapukas turi būti siunčiamas kelių svetainių užklausose.

Yra trys galimos atributo „SameSite“ reikšmės:

1. „Griežtas“: kai atributas „SameSite“ nustatytas į „Griežtas“, slapukas siunčiamas tik iš tos pačios svetainės gaunamose užklausose. Tai reiškia, kad slapukas nebus siunčiamas kelių svetainių užklausose, veiksmingai užkertant kelią CSRF atakoms. Pavyzdžiui, jei vartotojas yra autentifikuotas „example.com“ ir apsilanko kenkėjiškoje svetainėje, kuri bando įvykdyti CSRF ataką, naršyklė į užklausą neįtrauks „Griežto“ tos pačios svetainės slapuko, taip užkertant kelią atakai.

2. „Lax“: kai atributas „SameSite“ nustatytas į „Lax“, slapukas siunčiamas kelių svetainių užklausose, kurios laikomos saugiomis, pvz., kai užklausą suaktyvina naudotojo aukščiausio lygio naršymas. Tačiau slapukas nesiunčiamas trečiųjų šalių svetainių inicijuotose užklausose, pvz., kai vaizdas arba scenarijaus žyma įkeliama iš kito domeno. Tai užtikrina pusiausvyrą tarp saugumo ir naudojimo patogumo. Pavyzdžiui, vartotojas, apsilankęs kenkėjiškoje svetainėje per nuorodą, nesukels CSRF atakos, nes „Lax“ tos pačios svetainės slapukas nebus įtrauktas į užklausą.

3. „Nėra“: kai atributas „SameSite“ nustatytas į „Nėra“, slapukas siunčiamas visose kelių svetainių užklausose, neatsižvelgiant į jų kilmę. Tačiau norint užtikrinti „Nėra“ naudojimo saugumą, slapukas taip pat turi būti pažymėtas kaip „Saugus“, o tai reiškia, kad jis bus siunčiamas tik HTTPS ryšiu. Šis derinys leidžia žiniatinklio programoms palaikyti kelių svetainių funkcijas, kartu apsaugant nuo CSRF atakų. Reikėtų pažymėti, kad reikšmė „Nėra“ turėtų būti naudojama tik tada, kai būtina, nes ji padidina atakos paviršių ir padidina CSRF pažeidžiamumų potencialą.

Norėdami iliustruoti tos pačios svetainės slapukų naudojimą mažinant CSRF atakas, apsvarstykite tokį scenarijų: banko svetainė, leidžianti vartotojams pervesti lėšas. Be tos pačios svetainės slapukų užpuolikas gali sukurti kenkėjišką svetainę, kurioje yra paslėpta forma, kuri automatiškai pateikia lėšų pervedimo užklausą banko svetainei, kai ją aplanko autentifikuotas vartotojas. Jei vartotojo naršyklė į užklausą įtrauks seanso slapuką, perkėlimas bus vykdomas be vartotojo sutikimo. Tačiau nustatydama seanso slapuką kaip tos pačios svetainės slapuką su atributu „Griežtas“, naršyklė neįtrauks slapuko į kelių svetainių užklausą, taip veiksmingai užkertant kelią CSRF atakai.

Tos pačios svetainės slapukai yra vertingas saugos mechanizmas, skirtas sumažinti CSRF atakas žiniatinklio programose. Apribodami slapukų apimtį iki tos pačios kilmės, šie slapukai užkerta kelią užpuolikams išnaudoti vartotojo seansą neleistiniems veiksmams atlikti. Vertė „Griežtas“ užtikrina, kad slapukai būtų siunčiami tik iš tos pačios svetainės gaunamose užklausose, o „Lax“ vertė leidžia siųsti slapukus saugiose kelių svetainių užklausose. Vertė „Nėra“ kartu su atributu „Secure“ įgalina kelių svetainių funkcionalumą, kartu apsaugant nuo CSRF atakų.

Kiti naujausi klausimai ir atsakymai apie EITC/IS/WASF žiniatinklio programų saugos pagrindai:

  • Ar interneto naršyklėse įdiegta funkcija Do Not Track (DNT) apsaugo nuo pirštų atspaudų?
  • Ar HTTP griežta transporto sauga (HSTS) padeda apsisaugoti nuo protokolo pažeminimo atakų?
  • Kaip veikia DNS perrišimo ataka?
  • Ar saugomos XSS atakos įvyksta, kai kenkėjiškas scenarijus įtraukiamas į žiniatinklio programos užklausą ir siunčiamas atgal vartotojui?
  • Ar SSL/TLS protokolas naudojamas šifruotam ryšiui HTTPS užmegzti?
  • Kas yra gauti metaduomenų užklausų antraštės ir kaip jas galima naudoti norint atskirti tos pačios kilmės ir kelių svetainių užklausas?
  • Kaip patikimi tipai sumažina žiniatinklio programų atakų paviršių ir supaprastina saugos peržiūras?
  • Koks yra numatytosios patikimų tipų politikos tikslas ir kaip ją naudoti norint nustatyti nesaugius eilučių priskyrimus?
  • Koks yra patikimų tipų objekto kūrimo procesas naudojant patikimų tipų API?
  • Kaip patikimų tipų direktyva turinio saugos politikoje padeda sumažinti DOM pagrįstą kryžminio scenarijaus (XSS) pažeidžiamumą?

Peržiūrėkite daugiau klausimų ir atsakymų EITC/IS/WASF žiniatinklio programų saugos pagrinduose

Daugiau klausimų ir atsakymų:

  • Laukas: Kibernetinė sauga
  • programa: EITC/IS/WASF žiniatinklio programų saugos pagrindai (eikite į sertifikavimo programą)
  • Pamoka: Serverio saugumas (eiti į susijusią pamoką)
  • Tema: Serverio sauga: saugi kodavimo praktika (eiti į susijusią temą)
  • Egzamino peržiūra
Tagged pagal: Kelių svetainių užklausų klastojimas, CSRF, Kibernetinė sauga, Tos pačios svetainės slapukai, Apsaugos mechanizmai, Žiniatinklio programų sauga
Pagrindinis » Kibernetinė sauga » EITC/IS/WASF žiniatinklio programų saugos pagrindai » Serverio saugumas » Serverio sauga: saugi kodavimo praktika » Egzamino peržiūra » » Kaip tos pačios svetainės slapukai gali būti naudojami siekiant sumažinti CSRF atakas?

Sertifikavimo centras

VARTOTOJO MENIU

  • Mano Paskyra

SERTIFIKATŲ KATEGORIJA

  • EITC sertifikavimas (105)
  • EITCA sertifikavimas (9)

Ko jūs ieškote?

  • Įvadas
  • Kaip tai veikia?
  • EITCA akademijos
  • EITCI DSJC subsidija
  • Visas EITC katalogas
  • Jūsų užsakymas
  • Rekomenduojamas
  •   IT ID
  • EITCA apžvalgos (vidutinės publikacijos)
  • Apie mus
  • Kontaktai

EITCA akademija yra Europos IT sertifikavimo sistemos dalis

Europos IT sertifikavimo sistema buvo sukurta 2008 m. kaip Europoje pagrįstas ir nuo pardavėjų nepriklausomas standartas, skirtas plačiai prieinamam skaitmeninių įgūdžių ir kompetencijų sertifikavimui internete daugelyje profesionalių skaitmeninių specializacijų sričių. EITC sistemą reglamentuoja Europos IT sertifikavimo institutas (EITCI), ne pelno siekianti sertifikavimo institucija, remianti informacinės visuomenės augimą ir mažinanti skaitmeninių įgūdžių atotrūkį ES.

Tinkamumas EITCA akademijai 90% EITCI DSJC subsidijos parama

90% EITCA akademijos mokesčių subsidijuoja registracija

    EITCA akademijos sekretoriaus biuras

    Europos IT sertifikavimo institutas ASBL
    Briuselis, Belgija, Europos Sąjunga

    EITC/EITCA sertifikavimo sistemos operatorius
    Europos IT sertifikavimo standarto valdymas
    Prisijunkite kontaktinę formą ar skambutis + 32 25887351

    Stebėkite EITCI per X
    Apsilankykite EITCA akademijoje „Facebook“.
    Susisiekite su EITCA akademija „LinkedIn“.
    Peržiūrėkite EITCI ir EITCA vaizdo įrašus „YouTube“.

    Finansuoja Europos Sąjunga

    Finansavo Europos regioninės plėtros fondas (ERPF) ir Europos socialinis fondas (ESF) projektų serijoje nuo 2007 m., kuriai šiuo metu vadovauja Europos IT sertifikavimo institutas (EITCI) nuo 2008

    Informacijos saugumo politika | DSRRM ir GDPR politika | Duomenų apsaugos politika | Apdorojimo veiklos įrašas | HSE politika | Antikorupcijos politika | Šiuolaikinė vergovės politika

    Automatiškai išverskite į savo kalbą

    Terminai ir sąlygos | Privatumo sąlygos
    EITCA akademija
    • EITCA akademija socialinėje žiniasklaidoje
    EITCA akademija


    © 2008-2025  Europos IT sertifikavimo institutas
    Briuselis, Belgija, Europos Sąjunga

    TOP
    POKALBIS SU PAGALBOS DARBUOTOJAIS
    Ar turite kokių nors klausimų?