CSRF (доска)

  Переглядів 7,698

Владимир Башун

Владимир Башун

Рік тому

разбираем схему CSRF атаки

КОМЕНТАРІ: 17
@bcanary4252
@bcanary4252 11 місяців тому
Уже только за одни художественные навыки преподавателя можно лайк поставить 😁
@iharsh9953
@iharsh9953 6 місяців тому
Спасибо, очень наглядное объяснение.
@gyros9162
@gyros9162 3 місяці тому
Ништяк
@sasha200425
@sasha200425 8 місяців тому
спасибо огромное за такое подробное и высококлассное объяснение! наконец-то стало все понятно!! просто сама рисовала эти схемы и на каких-то моментах всегда сбивалась.. а тут все очень последовательно и подробно! еще раз огромное спасибо!!! у меня вопрос: если на сайте зломышленника со сути выполняется скрипт, воспроизводящий запрос к сайту банка, то чем этот механиз атаки отличается от механизма атаки XSS??
@sasha200425
@sasha200425 8 місяців тому
аа, script только сабмитит ссылку.. все, поняла) извините)
@gamewithrap
@gamewithrap 5 місяців тому
Спасибо за видео. А разве CORS не спасает от этого?
@vbashun
@vbashun 5 місяців тому
не от всего. от некоторых видов запросов спасает
@gamewithrap
@gamewithrap 5 місяців тому
@@vbashun а если для запросов использовать хедеры не из whitelist-а, тогде браузер же отправит OPTIONS запрос перед POST-ом? Тогда и CORS подловит, не?
@nikitasinsobaki
@nikitasinsobaki 9 місяців тому
Я вот что не понял как злоумышленник сделает так что-бы именно пользователь отправил этот запрос в банк?
@hodakoov
@hodakoov 9 місяців тому
пользователь ничего сам отправлять не будет. Браузер пользователя все сделает за него, потому что на hack.html лежит автоматический скрипт, который запустится при загрузке страницы.
@nikitasinsobaki
@nikitasinsobaki 9 місяців тому
@@hodakoov Скрипт на JS? Вообще я имел ввиду разве можно заставить браузер отправлять запросы на левый сервер просто до этого я думал что так нельзя
@hodakoov
@hodakoov 9 місяців тому
@@nikitasinsobaki да именно скрипт на js. Который сам за тебя нажимает кнопку по отправке формы. И да это стрёмно, но от этого есть защита и она должна быть встроена на сервере.
@user-hq6nm2tf6j
@user-hq6nm2tf6j 7 місяців тому
@@hodakoov это CORS
@vladislavstepanov7591
@vladislavstepanov7591 6 місяців тому
@@user-hq6nm2tf6j корс это про другое. Сам javascript запрос не делает, он лишь сабмитит форму. После чего запрос выполняется на стороне браузера
@stellamakkartni1244
@stellamakkartni1244 11 місяців тому
Спасибо за объяснения. Но не очень понятно, почему после второго запроса (от пользователя к hack.html) произойдет третий запрос (от пользователя к банку) с данными от hack.html. Спасибо
@slavanslavan9330
@slavanslavan9330 10 місяців тому
потому что пользователь заходит на этот сайт, после чего код, размещенный на сайте злоумышленника выполняется в браузере пользователя и от пользователя посылается соответствующий запрос к банку
@user-gj3eq1gl6p
@user-gj3eq1gl6p 4 місяці тому
@@slavanslavan9330 но этоже всё-таки кросдоменный запрос. Браузер наверное сделать должен pre-fly запрос и посмотреть заголовки ответа на OPTIONS-запрос, и уже на основании этого делать или не делать запрос POST в соответствии с политикой CORS. Или я чет не понимаю?
Почему SSRF становится такой популярной уязвимостью
14:43
Cross-Site Request Forgery (CSRF) Explained
14:11
PwnFunction
Переглядів 421 тис.
ВИРУСНЫЕ ВИДЕО / Мусорка 😂
00:34
Светлый Voiceover
Переглядів 8 млн
Лизка заплакала смотря видео котиков🙀😭
00:33
Reflected XSS
10:39
Владимир Башун
Переглядів 1,3 тис.
Difference between cookies, session and tokens
11:53
Valentin Despa
Переглядів 550 тис.
JWT vs SID
16:11
Владимир Башун
Переглядів 1 тис.
Cross Site Request Forgery - Computerphile
9:20
Computerphile
Переглядів 751 тис.
Что такое CORS и зачем он нужен? По простому
8:15
Мир IT с Антоном Павленко
Переглядів 55 тис.
Что такое TCP/IP: Объясняем на пальцах
15:38
CSRF 1
8:08
Владимир Башун
Переглядів 749
ВИРУСНЫЕ ВИДЕО / Мусорка 😂
00:34
Светлый Voiceover
Переглядів 8 млн